Vandaag vier ontwikkelingen die om actie vragen van IT-beheerders en MSP’s. Het meest urgent is een actief misbruikte zero-day in Cisco Secure Email Gateway, waarbij een kwaadaardige e-mail via SQL-injectie in de parsinglogica tot rootrechten op het apparaat kan leiden. Check Point repareerde een even ernstige, vooralsnog niet actief misbruikte kwetsbaarheid in zijn Security Management Server, waarmee ongeauthenticeerde aanvallers via een extreem lange gebruikersnaam code met rootrechten kunnen uitvoeren. Daarnaast brachten de makers van de DNS-resolvers Unbound en BIND 9 vrijwel gelijktijdig kritieke patches uit, en verhielp Docker een sandbox-ontsnapping waarmee code op macOS-ontwikkelmachines buiten zijn eigen projectmap kon komen.

Actief misbruikte zero-day in Cisco Secure Email Gateway geeft rootrechten via kwaadaardige e-mail

Kwetsbaarheid Onvoldoende validatie in de e-mailparsinglogica, waardoor een geprepareerd bericht met SQL-statements kan leiden tot willekeurige commando-uitvoering met rootrechten – Cisco Secure Email Gateway (AsyncOS), fysieke en virtuele appliances
CVE-nummer CVE-2026-76461
CVSS-score 9,8
Actief misbruikt Ja, sinds september 2026
Patch beschikbaar Ja

Hoe wordt de kwetsbaarheid misbruikt?

Cisco Secure Email Gateway (voorheen ESA) filtert inkomende en uitgaande e-mail op spam, phishing en malware voordat berichten het interne netwerk bereiken. Door onvoldoende validatie in de manier waarop het apparaat e-mailinhoud parseert, kan een aanvaller een specifiek geprepareerd bericht sturen met daarin SQL-statements die het apparaat zelf uitvoert; via een constructie als COPY ... TO PROGRAM kan dat vervolgens worden misbruikt om willekeurige systeemcommando’s met rootrechten uit te voeren – zonder dat de aanvaller hoeft in te loggen of dat er interactie van een ontvanger nodig is. Cisco meldt dat het eigen PSIRT deze maand actief misbruik heeft vastgesteld, zonder de omvang van de aanvallen bekend te maken. CISA nam het lek op in de Known Exploited Vulnerabilities-catalogus en gaf Amerikaanse federale instanties tot 17 september de tijd om te patchen.

Wat kan het gevolg zijn?

Secure Email Gateway staat per definitie aan de rand van het netwerk en verwerkt binnenkomende post automatisch, zonder menselijke tussenkomst – precies het soort apparaat dat aanvallers zoeken omdat het inherent vanaf het internet bereikbaar moet zijn. Wie hier rootrechten weet te bemachtigen, heeft een ingang tot de rest van de omgeving en kan bovendien meelezen met alle e-mailverkeer dat via het apparaat loopt. Voor MSP’s die e-mailbeveiliging als dienst aanbieden, raakt dit lek direct het onderdeel van hun dienstverlening dat draait om vertrouwen in wat er wel en niet wordt doorgelaten.

Wat moeten IT-beheerders nu doen?

Update AsyncOS naar de gepatchte versie: 15.5.5-0141, 16.0.4-302 of 16.5.0-780, afhankelijk van de gebruikte release. Doorzoek de mail_logs van elk apparaat in een cluster afzonderlijk op verdachte SQL-statements en controleer netwerk- en firewalllogs op ongebruikelijk uitgaand verkeer vanaf het apparaat, als teken van eventuele eerdere compromittering.

top ^

Ongeauthenticeerde RCE-kwetsbaarheid in Check Point Security Management Server

Kwetsbaarheid Stackoverflow in het inlogproces, te triggeren met een inlogverzoek met een extreem lange gebruikersnaam, waardoor ongeauthenticeerde aanvallers willekeurige code met rootrechten kunnen uitvoeren – Check Point Security Management en Log Servers
CVE-nummer CVE-2026-91843
CVSS-score 9,8
Actief misbruikt Nee, geen aanwijzingen voor misbruik in het wild
Patch beschikbaar Ja (LivePatch; voor R82.20 nog niet)

Hoe kan de kwetsbaarheid misbruikt worden?

De Security Management Server is de centrale console van waaruit beheerders Check Point-firewalls, VPN’s en beveiligingsbeleid voor een hele organisatie configureren. Door een stackoverflow in het inlogproces kan een aanvaller zonder geldige inloggegevens de server laten crashen of, verder uitgewerkt, willekeurige code met rootrechten laten uitvoeren – simpelweg door een inlogverzoek te sturen met een extreem lange gebruikersnaam. Check Point meldt zelf geen aanwijzingen voor misbruik in het wild te hebben; CISA classificeert de exploitatiestatus eveneens als “geen”.

Wat kan het gevolg zijn?

Wie de Management Server overneemt, krijgt in potentie controle over het volledige beveiligingsbeleid van een organisatie – van firewallregels tot VPN-toegang. Voor MSP’s die Check Point-omgevingen voor meerdere klanten vanuit één centraal beheerpunt beheren, zou misbruik van dit lek de sleutel tot al die klantomgevingen tegelijk in handen van een aanvaller kunnen leggen.

Wat moeten IT-beheerders nu doen?

Installeer de LivePatch-fix uit advisory sk1000155 per direct; op systemen met automatische updates ingeschakeld is de bescherming al actief. Controleer de installatie met het commando cplp list. Voor R82.20 is nog geen Jumbo Hotfix-oplossing beschikbaar – beperk daar de toegang tot de beheerinterface extra streng. Zorg er sowieso voor dat de Management Server nooit rechtstreeks vanaf het internet bereikbaar is en beperk toegang tot bekende interne IP-adressen.

top ^

Kritieke kwetsbaarheden in DNS-resolvers Unbound en BIND 9 verholpen

Twee veelgebruikte open source DNS-resolvers kregen deze week vrijwel gelijktijdig kritieke beveiligingsupdates.

Kwetsbaarheid Heap overflow in de DNSSEC-validator, te triggeren via een kwaadwillende DNS-zone (met acht gerelateerde lekken in dezelfde release) – Unbound DNS-resolver
CVE-nummer CVE-2026-81642 (plus acht andere, o.a. CVE-2026-82717)
CVSS-score 9,1
Actief misbruikt Nee
Patch beschikbaar Ja, versie 1.26.1
Kwetsbaarheid Veertien kwetsbaarheden, waaronder een ongeauthenticeerde crash via een ongeldige SIG(0)-signature over DNS-over-HTTPS – BIND 9
CVE-nummer CVE-2026-77692 (ernstigste van veertien, o.a. ook CVE-2026-76163 en CVE-2026-19667)
CVSS-score 7,5
Actief misbruikt Nee
Patch beschikbaar Ja, versies 9.20.29 en 9.21.26

Hoe kunnen de kwetsbaarheden misbruikt worden?

Unbound is een van de meest gebruikte open source recursieve DNS-resolvers, vaak ingezet op resolvers binnen bedrijfsnetwerken en bij internetproviders. Een heap overflow in de DNSSEC-validatiecode wordt getriggerd zodra een resolver een DNSKEY-record verwerkt met een compression pointer die naar de eigen data van dat record verwijst – een aanvaller die een kwaadwillende DNS-zone beheert, kan dat zo prepareren dat een kwetsbare resolver crasht of mogelijk willekeurige code uitvoert. Onderzoekers Yuqi Qiu en Xiang Li van de AOSP Lab van Nankai University meldden het lek in augustus; een van de acht bijkomende kwetsbaarheden in dezelfde release werd gerapporteerd door Ben Morris van Anthropic. Vrijwel gelijktijdig bracht de Internet Systems Consortium (ISC) BIND 9.20.29 en 9.21.26 uit, met patches voor veertien kwetsbaarheden. De ernstigste daarvan laat een ongeauthenticeerde aanvaller de named-daemon crashen door een ongeldige SIG(0)-signature te sturen over DNS-over-HTTPS en de verbinding vroegtijdig te verbreken; de overige dertien lekken variëren van cache-poisoning via ongeldige DNSSEC-bewijzen tot geheugen- en cpu-uitputting.

Wat kan het gevolg zijn?

DNS-resolvers vormen een fundamentele bouwsteen van vrijwel elke internetverbinding – een crash, of in het geval van Unbound mogelijk code-uitvoering, kan de naamresolutie voor een hele organisatie of provider platleggen. Voor MSP’s die zelf DNS-infrastructuur beheren, of wier klanten daarvan afhankelijk zijn, is dit precies het soort onopvallend achtergrondsysteem dat bij patchrondes makkelijk over het hoofd wordt gezien.

Wat moeten IT-beheerders nu doen?

Update Unbound naar versie 1.26.1 en BIND 9 naar 9.20.29 of 9.21.26, afhankelijk van de gebruikte tak. Voor Unbound zijn losse patches beschikbaar voor wie niet meteen kan upgraden; voor BIND 9 zijn geen workarounds beschikbaar, dus is updaten de enige optie. Let op: BIND 9.18 bereikte in juni het einde van de ondersteuning en krijgt geen patch meer – installaties die nog op die tak draaien, kunnen het beste zo snel mogelijk naar een ondersteunde versie worden geüpgraded.

top ^

Sandbox-ontsnapping in Docker Sandboxes geeft toegang tot macOS-hostbestanden

Kwetsbaarheid Ontsnapping uit de sandbox via symlink-manipulatie van de virtio-fs hostserver, waardoor code in een sandbox bestanden buiten de eigen projectmap op de macOS-host kan lezen en wijzigen – Docker Sandboxes voor macOS
CVE-nummer CVE-2026-77179 (met gerelateerd lek CVE-2026-79994)
CVSS-score 9,4
Actief misbruikt Nee
Patch beschikbaar Ja, versie 0.42.0

Hoe kan de kwetsbaarheid misbruikt worden?

Docker Sandboxes is de functie waarmee ontwikkelaars – vaak in combinatie met AI-codeerassistenten – code in een geïsoleerde omgeving laten draaien zonder dat die direct toegang heeft tot de rest van het systeem. Door een fout in de virtio-fs hostserver, die bestanden tussen sandbox en host deelt, kan kwaadaardige code binnen de sandbox via symlink-manipulatie alsnog buiten de eigen projectmap komen en bestanden elders op de macOS-host lezen én wijzigen. Beveiligingsonderzoeker Oren Yomtov van accomplish.ai ontdekte het lek; een tweede, gerelateerde kwetsbaarheid (CVE-2026-79994, gevonden door Jurre van Bergen van ThreatNotify) maakte het bovendien mogelijk de Unix-socket-relay van de sandbox te omzeilen.

Wat kan het gevolg zijn?

Het hele idee achter een sandbox is dat code die erin draait – bijvoorbeeld gegenereerd of aangestuurd door een AI-assistent – niet bij de rest van het systeem kan. Deze kwetsbaarheden ondermijnen precies die aanname: in potentie kan sandbox-code op een macOS-ontwikkelmachine bestanden buiten de sandbox lezen of aanpassen, tot en met gevoelige configuratie- en inloggegevens op de host.

Wat moeten IT-beheerders nu doen?

Update Docker Desktop met de Sandboxes-functie naar versie 0.42.0 of hoger (de actuele versie is 0.43.0). Is updaten nog niet direct mogelijk, gebruik dan de clone-modus in plaats van directe read-write-koppelingen naar de hostmap, en vermijd het delen van gevoelige mappen met een sandbox.

top ^

TOPdesk kondigt TOPdesk Robin aan, een AI-functionaliteit die serviceprofessionals en eindgebruikers ondersteunt bij het afhandelen van meldingen en het vinden van informatie. Het bedrijf presenteerde de functionaliteit op 16 september tijdens het evenement TOPdesk Unlocked. Robin is vanaf oktober 2026 beschikbaar voor klanten.

Servicemanagement softwareleverancier TOPdesk uit Delft heeft TOPdesk Robin aangekondigd, een AI-functionaliteit binnen zijn serviceplatform. Volgens TOPdesk ondersteunt Robin zowel eindgebruikers als serviceprofessionals bij het afhandelen van meldingen en het terugvinden van bestaande informatie uit kennisbanken en eerdere tickets. De functionaliteit werd gepresenteerd tijdens TOPdesk Unlocked op 16 september 2026 en wordt vanaf oktober dit jaar uitgerold naar klanten.

Ondersteuning aan twee kanten van de servicedesk

TOPdesk stelt dat Robin is bedoeld om de tijd te verkorten die nodig is om relevante informatie te vinden binnen serviceprocessen. Eindgebruikers kunnen via het selfserviceportaal in gesprek gaan met Robin om een antwoord te krijgen of doorverwezen te worden naar het juiste formulier. Serviceprofessionals krijgen bij iedere melding ondersteuning: Robin vat informatie samen, doet suggesties en stelt een conceptreactie op. TOPdesk benadrukt dat de medewerker zelf verantwoordelijk blijft voor de uiteindelijke beoordeling en afhandeling van een melding.

Aanvullende functionaliteit voor AI-toepassing

Naast Robin introduceert TOPdesk een aantal andere functies die organisaties moeten helpen bij de stapsgewijze invoering van AI binnen serviceprocessen. Het AI Readiness Dashboard geeft volgens het bedrijf inzicht in hoe een kennisbank is voorbereid op AI-toepassingen, welke mogelijkheden daarbij passen en waar aanvullingen nodig zijn. De Get Ready for AI-workshop is bedoeld om die inzichten te vertalen naar concrete vervolgstappen. Daarnaast maakt een MCP-koppeling het volgens TOPdesk mogelijk om het platform te verbinden met AI-tools die teams al gebruiken, zoals Microsoft Copilot.

De introductie volgt op onderzoek dat TOPdesk zelf heeft uitgevoerd onder IT-afdelingen. Daaruit blijkt dat veertig procent van de respondenten aangeeft dagelijks vooral bezig te zijn met het oplossen van acute problemen, waardoor weinig tijd overblijft voor structurele procesverbetering en voorbereiding op nieuwe technologie zoals AI.

Regie over data en processen

TOPdesk geeft aan dat de AI-functionaliteit is ontwikkeld met als uitgangspunt dat organisaties zelf de controle houden over data en processen. Klantdata blijft volgens het bedrijf standaard binnen de regio van de klant en wordt niet gebruikt om externe AI-modellen te trainen. Suggesties van Robin blijven zichtbaar voor medewerkers, die deze kunnen beoordelen voordat een actie wordt uitgevoerd.

Wolter Smit, CEO van TOPdesk, stelt dat organisaties die het meeste uit AI halen niet degene zijn die de technologie het snelst invoeren, maar die hun basis op orde hebben. Smit geeft aan dat serviceorganisaties over jaren aan kennis en ervaring uit eerdere meldingen beschikken, maar dat die kennis niet altijd direct beschikbaar is op het moment dat medewerkers of gebruikers deze nodig hebben. Volgens Smit is de volgende stap om die informatie op een betrouwbare manier toegankelijk te maken, zodat technologie medewerkers ondersteunt in hun dagelijkse werk. Met Robin wil TOPdesk organisaties helpen om bestaande servicekennis beter te benutten, terwijl medewerkers volgens het bedrijf de regie houden over de uitvoering.

Technologiedistributeurs in Europa, het Midden-Oosten en Afrika zorgen voor kostenbesparingen van 15 tot 52 procent en een rendement op investering tot 8,5 keer voor leveranciers en partners. Dat blijkt uit onderzoek van de Global Technology Distribution Council, uitgevoerd in samenwerking met Channelnomics. De uitvoeringscapaciteit bij go-to-marketprocessen komt volgens het onderzoek boven de 80 procent uit.

De Global Technology Distribution Council (GTDC) heeft samen met Channelnomics onderzoek gedaan naar de rol van distributeurs in de EMEA-regio. Het rapport beschrijft hoe distributeurs zich ontwikkelen van traditionele tussenpartijen in het kanaal naar platforms die leveranciers en partners helpen op te schalen. Volgens het onderzoek groeit de vraag van klanten naar geïntegreerde oplossingen op het gebied van AI, cybersecurity, hybride cloud, automatisering, analytics en beheerde diensten. Leveranciers en partners moeten die oplossingen aanbieden in meerdere landen, met uiteenlopende regelgeving, talen, bedrijfsmodellen en technologieplatforms.

Rol als verbindende laag

Distributie fungeert volgens het onderzoek steeds meer als de laag die de uitvoeringskloof tussen leveranciers en lokale markten dicht. Dat gebeurt via lokale marktkennis, partnerondersteuning, technische middelen, financiering, marketplace-activiteiten, compliance-ondersteuning, lifecyclebeheer en ecosysteemcoördinatie. Frank Vitagliano, CEO van GTDC, stelt dat innovatie voor technologische kansen zorgt in de hele EMEA-regio, maar dat de diversiteit en regelgevende complexiteit van de markt vragen om uitvoeringscapaciteiten in go-to-marketstrategieën. Volgens Vitagliano bieden distributeurs de lokale kennis, platforms, diensten en partnerrelaties die nodig zijn om nieuwe aanbiedingen om te zetten in schaalbare oplossingsverkoop. Hij geeft aan dat het onderzoek laat zien waarom distributie waardevoller wordt voor leveranciers en oplossingsaanbieders die groei nastreven in de regio.

Klantverwachtingen en groeiprognoses

Uit het onderzoek blijkt dat 73 procent van de technologiekopers maatwerksystemen verwacht en dat 67 procent bereid is meer te betalen voor producten en diensten die beter aan hun verwachtingen voldoen. Partners verwachten voor 2026 een omzet- en winstgroei van 6 tot 10 procent, tegenover een voorspelde groei van het gehele EMEA-kanaal van 3 tot 5 procent. Larry Walsh, CEO en Chief Analyst bij Channelnomics, geeft aan dat klanten niet langer geïsoleerde producten of losstaande diensten kopen, maar geïntegreerde resultaten verwachten binnen complexere ecosystemen. Volgens Walsh worden die verwachtingen in EMEA versterkt door regionale marktverschillen, regelgeving en overwegingen rond datasoevereiniteit. Hij stelt dat distributie deze obstakels overwint door de capaciteiten, infrastructuur en lokale expertise te bundelen die nodig zijn om op schaal te presteren.

Aanbevelingen voor leveranciers

Het onderzoek bevat een stappenplan voor leveranciers om de uitvoering van hun ecosysteemstrategie in de EMEA-regio op te schalen. De aanbevelingen omvatten het afstemmen van regionale go-to-marketstrategieën, het opbouwen van ecosysteemgerichte verkoopmodellen, het versnellen van AI-gereedheid, het uitbreiden van marketplace-activiteiten, het verbeteren van API- en workflow-integratie, het versterken van compliance- en governancecapaciteiten en het moderniseren van prestatiemeting.

Het volledige rapport, getiteld ‘The Evolving Role of Distribution in Technology Go-To-Market Models — EMEA’, is beschikbaar via de GTDC Knowledge Hub.

Google brengt twee nieuwe spraakmodellen uit: Gemini 3.8 Live en Gemini 3.8 Live Extended Thinking. Beide modellen richten zich op spraakgestuurde interactie, met verschillen in schaalbaarheid en redeneervermogen. De modellen zijn per direct beschikbaar voor ontwikkelaars en zakelijke gebruikers.

Google heeft twee spraakmodellen aangekondigd: Gemini 3.8 Live en Gemini 3.8 Live Extended Thinking. Volgens Google combineren de modellen spraakherkenning met redeneervermogen, waarmee spraakgestuurde toepassingen ingezet kunnen worden voor zakelijke taken.

Live gericht op schaalbaarheid

Gemini 3.8 Live is volgens Google ontworpen voor schaalbaarheid en kostenefficiëntie. Het model combineert dialoogvoering met visuele waarneming en kan schakelen tussen 97 talen. Google geeft aan dat het systeem op de achtergrond API-calls en acties kan uitvoeren terwijl een gesprek met de gebruiker doorloopt.

Extended Thinking voor complexe taken

Voor taken die meer analyse vereisen, introduceert Google Gemini 3.8 Live Extended Thinking. Dit model is volgens het bedrijf bedoeld voor complexe workflows en kan redeneren en spreken tegelijkertijd. Google meldt dat het model gebruikers via verbale signalen op de hoogte houdt van wat het op de achtergrond uitzoekt of bouwt, bijvoorbeeld bij het omzetten van een schets naar code of het beheren van meerdere boekingen tegelijk. Het bedrijf verwijst naar de Speech to Speech Quality Index van Artificial Analysis, waarin dit model volgens Google de hoogste positie behaalde.

Beschikbaarheid en watermerk

Google rolt de spraakmodellen per direct uit voor ontwikkelaars en de zakelijke markt. Via de Gemini API en Google AI Studio kunnen ontwikkelaars ermee werken. De modellen worden ook opgenomen in het Gemini Enterprise-platform en geïntegreerd binnen Google Workspace en Google Search Live. Google geeft aan dat alle gegenereerde audio automatisch wordt voorzien van het SynthID-watermerk, waarmee AI-gegenereerde audio herkenbaar moet blijven.

De wereldwijde uitgaven aan kunstmatige intelligentie komen in 2026 uit op 2,7 biljoen dollar, een stijging van 49,5 procent ten opzichte van 2025. Dat meldt onderzoeksbureau Gartner. De groei komt vooral voort uit aanhoudende vraag naar AI-infrastructuur en de integratie van agentic AI in bestaande softwareproducten.

Infrastructuur blijft grootste uitgavenpost

Volgens Gartner blijft de vraag naar AI-infrastructuur onverminderd sterk, ondanks prijsstijgingen die het gevolg zijn van geheugentekorten. Het gaat daarbij om AI-geoptimaliseerde IaaS-diensten, servers, netwerkinfrastructuur, processoren en apparaten. John-David Lovelock, Distinguished VP Analyst bij Gartner, noemt de uitbouw van AI-datacentercapaciteit het grootste infrastructuurproject dat de mensheid ooit heeft ondernomen. Lovelock verwacht dat de aankoop van AI-geoptimaliseerde servers door hyperscalers en dienstverleners het grootste uitgavengebied blijft binnen de totale AI-markt.

Softwarebedrijven integreren agentic AI

In de softwaremarkt bouwen leveranciers in verschillende softwarecategorieën in hoog tempo agentic AI in hun bestaande producten in. Gartner stelt dat leveranciers hiermee relevant proberen te blijven en zich weren tegen nieuwe, cross-functionele AI-agenten van buiten hun eigen ecosysteem. Nu generatieve AI in 2026 volgens Gartner in de fase van het ‘Trough of Disillusionment’ is beland, zetten bedrijven de geïntegreerde AI-functies van hun bestaande softwareleveranciers in om operationele efficiëntie te vergroten, workflows te automatiseren, klantcontact te verbeteren en besluitvorming te ondersteunen.

Lovelock geeft aan dat organisaties minder vaak dienstverleners inschakelen voor begeleiding bij bredere bedrijfstransformaties. In plaats daarvan kiezen ze vaker voor kleinere, indirecte projecten om AI-functies van bestaande softwaresystemen te benutten. Volgens Lovelock weerhouden risico’s rond leveranciersafhankelijkheid, datasoevereiniteit en oplopende kosten kopers er niet van om deze gesloten mogelijkheden toch te gebruiken. Hij verwacht dat de combinatie van transformatieprojecten en indirecte projecten tegen 2030 leidt tot een markt van 1,2 biljoen dollar aan AI-diensten.

Bijgestelde verwachtingen op korte termijn

Gartner heeft de verwachte kortetermijngroei voor platforms voor de ontwikkeling van AI-applicaties opwaarts bijgesteld, van 28 procent groei in 2026 in de vorige raming naar 39 procent in de prognose van dit kwartaal. Volgens het onderzoeksbureau willen bedrijven, softwareleveranciers en dienstverleners applicaties ontwikkelen die aansluiten bij specifieke behoeften, en verwachten ze van hun leveranciers ondersteuning bij kostenbeheersing en het inbouwen van gebruikstracking om resultaten te kunnen meten.

Gartner meldt daarnaast dat voor aanbieders van AI-modellen de druk toeneemt om kostenefficiëntere modellen aan te bieden die aansluiten bij zakelijke toepassingen. Dat opent volgens het bureau een kleine, groeiende markt voor domeinspecifieke taalmodellen. Mede daardoor is de verwachte groei van generatieve AI-modellen voor 2026 bijgesteld van 110 procent in de vorige prognose naar 117 procent in de huidige raming.

Aanpassing langetermijnprognose

In de huidige prognose heeft Gartner cross-functionele agenten en assistenten losgekoppeld van AI-software. Consumentgerichte agenten en assistenten zijn toegevoegd aan de AI-uitgavenprognose. Het onderzoeksbureau geeft aan hiermee opkomende kansen in dit segment beter zichtbaar te willen maken.

De volledige prognose is voor klanten van Gartner beschikbaar onder de titel ‘Forecast: AI Spending, Worldwide, 2025-2030, 2Q26’. Op 8 oktober organiseert Gartner om 17.00 uur een webinar over de invloed van stijgende geheugenprijzen op technologie-uitgaven.

Proofpoint breidt zijn onderzoekssoftware Prism Investigator uit met een directe koppeling naar Microsoft 365. Onderzoeken naar mogelijke insider-risico’s kunnen daardoor rechtstreeks op e-mails, Teams-berichten en bestanden worden uitgevoerd. Ook interacties met AI-tools zoals copilots en AI-agents worden meegenomen in dergelijke onderzoeken.

Proofpoint breidt zijn onderzoekssoftware Prism Investigator uit met een koppeling naar Microsoft 365. Daardoor kunnen onderzoeken naar mogelijke insider-risico’s voortaan rechtstreeks worden uitgevoerd op e-mails, Teams-berichten en bestanden binnen die omgeving. Daarnaast worden interacties met AI-tools zoals copilots en AI-agents onderdeel van dit type onderzoeken.

Volgens Proofpoint spelen prompts en interacties met AI-systemen een rol bij het achterhalen van de intentie achter gebeurtenissen binnen organisaties. Het bedrijf stelt dat medewerkers AI vaker inzetten voor communicatie, contentcreatie en besluitvorming, waardoor het vastleggen van die interacties relevanter wordt voor compliance- en regelgevingsdoeleinden.

Harry Labana, SVP en General Manager Digital Communications Governance bij Proofpoint, licht toe dat securityteams volgens hem geen behoefte hebben aan een losstaande melding. Labana stelt dat een waarschuwing laat zien wat er is gebeurd, terwijl communications intelligence volgens hem helpt te begrijpen waarom iets is gebeurd. Hij vergelijkt de functionaliteit met een cockpit voice recorder, die volgens hem meer oplevert dan alleen een geluidsbestand en onderzoekers helpt gebeurtenissen en intenties achter een incident te reconstrueren. Door deze inzichten uit te breiden naar Microsoft 365 en AI-interacties biedt Proofpoint volgens Labana security-, compliance- en juridische teams meer context voor hun onderzoeken.

Onderzoek zonder tussenstap via archief

Tot nu toe was voor analyse met Prism Investigator archivering van content in Proofpoint Archive nodig. Met de nieuwe koppeling kan het platform volgens Proofpoint rechtstreeks bij Microsoft 365-content, waarbij automatisch wordt bepaald welke informatie voor een onderzoek relevant is. Het bedrijf geeft aan dat dit het handmatig exporteren en voorbereiden van data moet beperken, een stap die onderzoeken kan vertragen. De opgehaalde communicatie kan volgens Proofpoint worden gecombineerd met gearchiveerde content, data en logbestanden om gebeurtenissen te reconstrueren tot een onderzoeksdossier.

Naast de koppeling met Microsoft 365 breidt Proofpoint de AI-agents binnen zijn Human Communications Intelligence uit met signalen uit het beheer van AI-communicatie. Daarmee worden interacties met copilots en generatieve AI-toepassingen meegenomen binnen Proofpoint Insider Threat Management. Door vast te leggen wat gebruikers in AI-tools invoeren, kan volgens het bedrijf mogelijke blootstelling van gevoelige data zichtbaar worden. Proofpoint verwacht dat dit in combinatie met communicatie- en gedragsgegevens een beter beeld geeft van de vraag of sprake is van regulier gebruik, een overtreding van beleidsregels of mogelijk kwaadwillende intenties.

Beschikbaarheid

De AI-agents binnen Human Communications Intelligence zijn beschikbaar als uitbreiding op Proofpoint Capture powered by Nuclei. De koppeling tussen Prism Investigator en Microsoft 365 wordt in het vierde kwartaal van 2026 verwacht.

Vandaag vijf ontwikkelingen die om actie vragen van IT-beheerders en MSP’s. Het zwaarst weegt een zero-day met de maximale CVSS-score van 10,0 in Cisco Identity Services Engine, het netwerktoegangsplatform waarmee organisaties bepalen wie en wat er op hun netwerk mag – en die net als drie andere kwetsbaarheden in deze editie al actief wordt misbruikt. Een hardgecodeerde sleutel in het open source PBX-platform Issabel laat ongeauthenticeerde aanvallers op afstand systeemcommando’s uitvoeren, een authenticatiefout in WSO2 API Manager maakt het mogelijk vervalste beheerderstokens langs de poort te loodsen, en een kwetsbare WooCommerce-plugin wordt op grote schaal misbruikt om webshells op WordPress-sites te plaatsen. Daarnaast bracht Apple deze week in één keer updates uit voor macOS, iOS en iPadOS die het NCSC dringend aanraadt te installeren, al is daar op dit moment geen misbruik van bekend.

Zero-day met CVSS 10,0 in Cisco Identity Services Engine actief misbruikt

Kwetsbaarheid Onvoldoende authenticatiecontrole op een API-endpoint, waardoor ongeauthenticeerde aanvallers de beheerinterface kunnen omzeilen en mogelijk commando’s met rootrechten kunnen uitvoeren – Cisco Identity Services Engine (ISE) en ISE Passive Identity Connector
CVE-nummer CVE-2026-76460
CVSS-score 10,0
Actief misbruikt Ja
Patch beschikbaar Ja

Hoe wordt de kwetsbaarheid misbruikt?

Cisco ISE is het platform waarmee organisaties identiteit en apparaatstatus controleren voordat een gebruiker of apparaat toegang tot het netwerk krijgt. Door onvoldoende authenticatiecontrole op een API-endpoint kan een aanvaller met speciaal geprepareerde verzoeken de beheerinterface benaderen zonder geldige inloggegevens, en van daaruit mogelijk commando’s met rootrechten uitvoeren. The Hacker News meldt dat Cisco het lek naar buiten bracht als onderdeel van een omvangrijke bekendmaking van 77 kwetsbaarheden in ISE en Secure Firewall tegelijk, en dat actief misbruik al is bevestigd. CISA nam CVE-2026-76460 op 16 september op in de Known Exploited Vulnerabilities-catalogus, met een patchdeadline van 19 september voor Amerikaanse federale instanties.

Wat kan het gevolg zijn?

ISE bepaalt wie en wat er op het bedrijfsnetwerk mag – wie dat platform overneemt, kan in potentie de toegangscontrole van de hele organisatie manipuleren, achterdeurtjes plaatsen of sporen van het eigen binnendringen wissen. Voor MSP’s die ISE bij klanten beheren, raakt dit lek direct de kern van de netwerkbeveiliging die zij namens die klanten waarborgen.

Wat moeten IT-beheerders nu doen?

Update ISE per direct naar de gepatchte versie voor de gebruikte release: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 of 3.5 Patch 4. Er is geen workaround beschikbaar; Cisco adviseert de beheerinterface aanvullend af te schermen met infrastructure access control lists. Controleer logbestanden (ise-kong/access.log) op onbekende gebruikersnamen en wees alert op verwijderde logs, wat kan wijzen op een poging tot sporenwissen.

top ^

Hardgecodeerde sleutel in Issabel PBX-framework leidt tot ongeauthenticeerde RCE

Kwetsbaarheid Hardgecodeerde JWT-signing key, identiek in elke installatie, waarmee aanvallers zonder account geldige tokens kunnen vervalsen en via de beheer-API systeemcommando’s kunnen laten uitvoeren – Issabel Framework (open source PBX/unified communications)
CVE-nummer CVE-2026-89026
CVSS-score 9,8 (CVSS 4.0: 9,3)
Actief misbruikt Ja, sinds op zijn minst 9 september
Patch beschikbaar Ja

Hoe wordt de kwetsbaarheid misbruikt?

Issabel Framework beheert een open source PBX- en unified-communications-platform op basis van Asterisk. In de code van de beheer-API bleek een JWT-signing key te zitten die in elke installatie wereldwijd exact hetzelfde was. Met die vaste sleutel kan een aanvaller zonder account een geldig ogend token fabriceren, en dat vervolgens gebruiken om via het /pbxapi/manager/originate-endpoint de onderliggende Asterisk-centrale opdracht te geven willekeurige systeemcommando’s uit te voeren. The Hacker News meldt dat de Shadowserver Foundation op 9 september de eerste concrete misbruikpogingen documenteerde; over de omvang en herkomst van de aanvallen is verder nog weinig bekend.

Wat kan het gevolg zijn?

Wie zo’n PBX-server overneemt, krijgt niet alleen controle over de telefonie van een organisatie, maar via de bijbehorende serverrechten mogelijk ook een ingang tot de rest van het netwerk. Issabel wordt wereldwijd door kleinere en middelgrote organisaties ingezet, vaak beheerd door een externe IT-partij – en de kwetsbaarheid is bovendien triviaal te misbruiken zodra bekend is dat de sleutel overal hetzelfde is.

Wat moeten IT-beheerders nu doen?

Update Issabel-installaties naar de nieuwste versie, waarin de vaste sleutel is vervangen door een per installatie gegenereerde sleutel in /etc/issabel.conf. Ga na of Issabel-beheerinterfaces onnodig rechtstreeks vanaf het internet bereikbaar zijn en beperk die toegang waar mogelijk tot een vertrouwd IP-bereik of VPN.

top ^

Actief misbruikte JWT-authenticatiebypass in WSO2 API Manager

Kwetsbaarheid Onjuiste verificatie van JWT-signatures – een token ondertekend met een niet-ondersteund algoritme wordt toch geaccepteerd – WSO2 API Manager, API Control Plane, Traffic Manager en Universal Gateway
CVE-nummer CVE-2026-5430
CVSS-score 10,0 (multi-tenant) / 9,8 (single-tenant)
Actief misbruikt Ja
Patch beschikbaar Ja

Hoe wordt de kwetsbaarheid misbruikt?

WSO2 API Manager staat tussen klantapplicaties en interne systemen in en regelt daar onder meer authenticatie, autorisatie en credentialbeheer voor. Door een fout in de verificatie van JWT-tokens accepteert het platform ook tokens die zijn ondertekend met een algoritme dat het eigenlijk niet zou mogen vertrouwen, waardoor een aanvaller een vervalst token met beheerdersrechten kan aanbieden. Onderzoeksbureau watchTowr ving op 13 september via zijn honeypot-netwerk al vervalste tokens met beheerdersrechten op die richting aanvallerinfrastructuur werden verstuurd – een teken dat actief naar kwetsbare installaties wordt gezocht.

Wat kan het gevolg zijn?

Met een vervalst beheerderstoken kan een aanvaller bij de achterliggende API’s en systemen komen die WSO2 juist moet beschermen, en daar consumer keys, secrets en andere inloggegevens buitmaken. Omdat een API-gateway per definitie de sleutel is tot alle daarachter liggende diensten, kan dit lek de deur openen naar een veel groter deel van de IT-omgeving dan de gateway zelf.

Wat moeten IT-beheerders nu doen?

Update naar een niet-kwetsbare versie of pas de door WSO2 beschikbaar gestelde patches toe – via de community-fixes op GitHub, of via de reguliere WSO2 Updates voor organisaties met een supportabonnement. Controleer bij twijfel de API-logs op ongebruikelijke beheerdersacties of tokens die niet uit de eigen omgeving afkomstig lijken.

top ^

Grootschalig misbruik van kwetsbaarheid in WooCommerce-plugin Wholesale Lead Capture

Kwetsbaarheid Ontbrekende bestandstype-validatie in de AJAX-uploadfunctie, waardoor ongeauthenticeerde aanvallers willekeurige bestanden kunnen uploaden – WooCommerce-plugin Wholesale Lead Capture
CVE-nummer CVE-2026-27540
CVSS-score 9,8
Actief misbruikt Ja, op grote schaal
Patch beschikbaar Ja, vanaf versie 2.0.3.2

Hoe wordt de kwetsbaarheid misbruikt?

Wholesale Lead Capture is een betaalde WooCommerce-plugin voor het verzamelen van groothandelsklantgegevens, met meer dan 6.000 actieve installaties. De AJAX-functie die uploads verwerkt controleert onvoldoende welk type bestand wordt aangeboden; door de bijbehorende parameters te vervalsen kan een aanvaller zonder in te loggen een kwaadaardig PHP-bestand op de server plaatsen. Beveiligingsbedrijf Wordfence registreerde sinds juni meer dan 100.000 geblokkeerde aanvalspogingen, met pieken van bijna honderd per dag vanaf een tiental IP-adressen.

Wat kan het gevolg zijn?

Eenmaal geplaatst geeft zo’n webshell een aanvaller een browsergebaseerd bestandsbeheer op de server, waarmee verdere malware kan worden geïnstalleerd, de site kan worden overgenomen of als uitvalsbasis voor vervolgaanvallen kan dienen. Voor een MSP die WordPress- en WooCommerce-sites voor klanten beheert, is dit precies het soort ogenschijnlijk kleine plugin dat kan uitgroeien tot een volledige compromittering van een klantomgeving.

Wat moeten IT-beheerders nu doen?

Update Wholesale Lead Capture naar versie 2.0.3.2 of hoger. Controleer bij klanten die deze plugin gebruiken (of gebruikt hebben) de serveromgeving op onverwachte PHP-bestanden, met name in uploadmappen, en kijk in de logs van admin-ajax.php naar verdachte verzoeken.

top ^

NCSC waarschuwt voor kwetsbaarheden in nieuwe macOS-, iOS- en iPadOS-updates

Kwetsbaarheid Verzamelupdate met tientallen afzonderlijke kwetsbaarheden – onder meer geheugencorruptie in de kernel en WebKit en fouten in rechtencontroles – macOS (Golden Gate 27, Tahoe 26.7, Sequoia 15.8), iOS 26.7 en iPadOS 26.7
CVE-nummer Meerdere (verzameladvisory, o.a. NCSC-2026-0371)
CVSS-score Tot 9,8 (varieert per kwetsbaarheid)
Actief misbruikt Nee, geen aanwijzingen voor misbruik; kans op misbruik door het NCSC als gemiddeld ingeschat
Patch beschikbaar Ja

Wat is er aan de hand?

Apple bracht deze week in één keer beveiligingsupdates uit voor vrijwel het hele platform: macOS 27 Golden Gate (de nieuwe hoofdversie), de security-only-updates macOS Tahoe 26.7 en Sequoia 15.8, en iOS/iPadOS 26.7. Samen dichten deze releases tientallen kwetsbaarheden, uiteenlopend van geheugencorruptie in de kernel en WebKit tot foutieve rechtencontroles waarmee een kwaadwillende app root- of zelfs kernelrechten kan bemachtigen. Het NCSC noemt voor macOS een CVSS-score tot 9,8 en schat de kans op misbruik als gemiddeld in; voor iOS en iPadOS geldt hetzelfde beeld. Er is op dit moment geen misbruik in het wild of publiek beschikbare exploitcode bekend.

Wat kan het gevolg zijn?

Bij misbruik van de zwaarste kwetsbaarheden kan een aanvaller in potentie willekeurige code uitvoeren, gevoelige gegevens zoals wachtwoorden en locatiegegevens buitmaken of volledige controle over een Mac, iPhone of iPad krijgen, of het toestel laten vastlopen. Voor MSP’s die Apple-apparatuur voor klanten beheren via MDM is dit een reguliere maar omvangrijke updateronde die niet moet blijven liggen, ook al is er nog geen concreet misbruik gemeld.

Wat moeten IT-beheerders nu doen?

Rol de updates zo snel mogelijk uit: macOS Tahoe 26.7 of Sequoia 15.8 (afhankelijk van de gebruikte hoofdversie; wie nog niet naar Golden Gate 27 wil, kan op een van deze twee blijven zolang de beveiligingsupdates worden gevolgd), en iOS/iPadOS 26.7. Let op dat macOS Sonoma in deze ronde geen update meer kreeg en dus niet langer wordt ondersteund – apparaten die nog op Sonoma draaien, kunnen het beste alsnog naar een ondersteunde versie worden geüpgraded.

top ^

Cloudflare introduceert een ‘Accountable’-aanduiding voor AI-crawlers waarmee website-eigenaren AI-training kunnen weigeren zonder uit zoekresultaten te verdwijnen. Apple, Google en Microsoft voldoen volgens het bedrijf al aan de gestelde criteria. Andere gecombineerde crawlers worden geblokkeerd zodra een website-eigenaar training weigert.

Cloudflare voert nieuwe besturingsfuncties in waarmee website-eigenaren apart kunnen bepalen of hun content wordt gebruikt voor zoekresultaten, AI-training en AI-agenten. Het bedrijf voegt hiervoor een ‘Accountable’-aanduiding toe die crawler-operators krijgen als ze aan een aantal transparantie-eisen voldoen. In combinatie met de instelling ‘AI-training weigeren’ kan een website volgens Cloudflare AI-training uitsluiten terwijl de zichtbaarheid in zoekresultaten intact blijft.

Elf weken geleden kondigde Cloudflare al aan dat website-eigenaren zeggenschap moeten hebben over hoe AI-bedrijven hun content gebruiken. Het bedrijf gaf toen ook aan welke informatie crawler-operators moeten aanleveren om toegang te houden. Apple, Google en Microsoft worden nu als ‘Accountable’ bestempeld omdat ze volgens Cloudflare aan de criteria voldoen of concrete termijnen hebben genoemd om dat te doen.

Veranderende verhouding tussen crawlers en websites

Volgens Cloudflare was de afspraak tussen crawlers en website-eigenaren decennialang eenvoudig: crawlers verzamelden content en stuurden verkeer terug. Gecombineerde crawlers, die content tegelijk verzamelen voor een zoekindex en voor AI-training, vormen inmiddels 36,6 procent van het geverifieerde crawlerverkeer op het netwerk van Cloudflare en zijn daarmee de grootste categorie. Het bedrijf meldt dat minder dan 1 procent van de website-eigenaren zoekmachinecrawlers blokkeert, terwijl 17 procent AI-training beperkt. Tot nu toe verloor een website die training weigerde ook zijn plek in de zoekresultaten van crawlers zonder de juiste besturingsfuncties.

Matthew Prince, medeoprichter en CEO van Cloudflare, stelt dat het bedrijf hiermee de openheid van zoeken wil behouden en tegelijk organisaties zeggenschap wil geven over het gebruik van hun content. Prince zegt de samenwerking met bedrijven als Apple, Google en Microsoft te willen voortzetten om een ecosysteem op te bouwen rond dit onderwerp.

Drie afzonderlijke besturingsfuncties

Cloudflare vervangt de bestaande optie ‘AI-bots blokkeren’ door drie aparte instellingen: één voor zoeken, één voor AI-training en één voor AI-agenten. Nieuwe websites op Cloudflare krijgen instellingen voorgesteld die aansluiten bij hun bedrijfsmodel. Bij websites met advertenties staat zoekmachinecrawling standaard aan, wordt AI-training uitgeschakeld en worden AI-agenten geblokkeerd op pagina’s met advertenties. Bij overige websites staan zoeken, AI-training en AI-agenten standaard allemaal aan, in lijn met hoe dit type website nu al werkt.

Het bedrijf vervangt daarnaast het ‘Managed Robots.txt’-bestand door een functie genaamd ‘Bot Preference Sync’. Hiermee kunnen website-eigenaren hun crawlvoorkeuren eenmalig instellen, waarna deze automatisch worden toegepast op alle ondersteunde crawlers. Instellingen zijn volgens Cloudflare op elk moment aan te passen.

Criteria voor ‘Accountable’ crawlers

Cloudflare hanteert vier voorwaarden waaraan crawler-operators moeten voldoen, of waarvoor ze een concrete termijn moeten aangeven. Operators moeten een duidelijke afmeldmogelijkheid bieden voor AI-training via robots.txt of een vergelijkbare standaard, een afmeldoptie bieden voor AI-gegenereerde zoekresultaten, inzicht geven op URL-niveau in hoe content wordt gebruikt voor zoeken en training, en publiekelijk bevestigen dat afmelden voor training geen invloed heeft op de positie in traditionele zoekresultaten.

Google biedt volgens Cloudflare met Google-Extended al een besturingsfunctie waarmee websites zich kunnen afmelden voor training zonder hun zoekvindbaarheid te verliezen. Andere AI-bedrijven gebruiken aparte crawlers voor zoekopdrachten en training, waardoor Cloudflare trainingscrawlers kan blokkeren zonder de zoekresultaten te raken. De volledige lijst van gekwalificeerde operators is te raadplegen op Cloudflare Radar.

Cloudflare meldt daarnaast betrokken te zijn bij de ontwikkeling van open standaarden binnen de Internet Engineering Task Force, waaronder de specificatie ‘ai-prefs’. Deze in ontwikkeling zijnde standaard moet websites een uniforme, overdraagbare manier bieden om voorkeuren voor AI-toegang vast te leggen. De huidige besturingsfuncties van Cloudflare zijn volgens het bedrijf ontworpen om aan te sluiten op deze standaarden.

Goodram breidt zijn SSD-portfolio uit met de Master-serie, ontwikkeld voor de meest veeleisende gebruikers van moderne platforms. Het eerste model in de nieuwe lijn levert prestaties tot 2.000.000 IOPS, sequentiële schrijfsnelheden tot 13.000 MB/s en tot 27% lager energieverbruik vergeleken met geselecteerde PCIe 5.0 SSD’s van de vorige generatie.

Goodram introduceert Master, een consumenten-NVMe PCIe 5.0 SSD ontworpen voor platforms van de nieuwste generatie. Het nieuwe model is gericht op gamers, contentmakers, professionals en pc-liefhebbers die topprestaties verwachten bij het werken met grote bestanden, de nieuwste games en AI-toepassingen.

Dankzij de PCIe 5.0 x4-interface levert de Goodram Master sequentiële leessnelheden tot 14.000 MB/s, schrijfsnelheden tot 13.000 MB/s en prestaties tot 2.000.000 IOPS. Deze specificaties resulteren in kortere laadtijden van applicaties en games, snellere overdracht van grote bestanden en een hoge systeemresponsiviteit, ook tijdens intensieve multitasking.

De nieuwe SSD is ontworpen voor moderne pc’s met de nieuwste processors en moederborden die de PCIe 5.0-standaard ondersteunen. De hoge bandbreedte van de interface maakt het mogelijk het potentieel van de huidige platforms beter te benutten, terwijl er ruimte voor prestaties overblijft voor de komende jaren.

De Goodram Master is ook geschikt voor werkbelastingen met lokale kunstmatige intelligentie. Snelle toegang tot AI-modellen, datasets en werkbestanden vermindert de tijd die nodig is om de werkomgeving voor te bereiden en maakt, in combinatie met een krachtige GPU en voldoende VRAM, efficiënter gebruik van lokale AI-tools mogelijk.

De SSD ondersteunt Microsoft DirectStorage, wat laadtijden kan verkorten en textuurstreaming in compatibele games kan versnellen.

Energieverbruik

Een ander belangrijk kenmerk van het nieuwe model is de energie-efficiëntie. Volgens intern onderzoek van Goodram verbruikt de Master tot 27% minder energie dan geselecteerde PCIe 5.0 SSD’s van de vorige generatie met een vergelijkbaar prestatieniveau. Het enkelzijdige ontwerp is ontwikkeld om te werken met heatsinks die in moderne moederborden zijn geïntegreerd, wat helpt bij het effectief afvoeren van warmte tijdens langdurige werkbelastingen.

Capaciteiten en garantie

De Goodram Master zal beschikbaar zijn in capaciteiten van 1 TB en 2 TB. De 1 TB-versie biedt sequentiële leessnelheden tot 14.000 MB/s en schrijfsnelheden tot 9.000 MB/s, terwijl het 2 TB-model tot 14.000 MB/s lees- en 13.000 MB/s schrijfsnelheden levert, evenals willekeurige leesprestaties tot 2.000.000 IOPS. Beide versies vallen onder een garantie van 5 jaar.

Belangrijkste specificaties van Goodram Master

– PCIe NVMe 5.0 x4
– sequentiële leessnelheden tot 14.000 MB/s
– sequentiële schrijfsnelheden tot 13.000 MB/s (2 TB)
– prestaties tot 2.000.000 IOPS
– ondersteuning voor Microsoft DirectStorage
– Host Memory Buffer (HMB)-technologie
– tot 27% lager energieverbruik
– enkelzijdig M.2 2280-ontwerp
– capaciteiten: 1 TB en 2 TB
– beperkte garantie van 5 jaar, onderhevig aan de TBW-limiet

Vandaag vijf ontwikkelingen die om actie vragen van IT-beheerders en MSP’s – twee daarvan raken de RMM-tools die MSP’s zelf gebruiken om klantomgevingen te beheren. CISA voegde deze week zowel ConnectWise ScreenConnect als N-able N-central toe aan de lijst van actief misbruikte kwetsbaarheden, na respectievelijk een wormachtige verspreidingscampagne en een pre-authenticatie remote code execution. Daarnaast waarschuwt Acronis voor misbruik van zijn back-upplugin voor cPanel en Plesk, storten ransomwaregroepen zich op een kritiek VMware vCenter-lek, en jaagt een scancampagne op verkeerd geconfigureerde Vite-ontwikkelservers.

Wormachtige aanvallen via kritiek lek in ConnectWise ScreenConnect

Kwetsbaarheid Ontbrekende autorisatie waardoor bestanden ongeautoriseerd via een actieve remote-sessie kunnen worden overgezet en uitgevoerd – ConnectWise ScreenConnect client
CVE-nummer CVE-2026-84869
CVSS-score 9,9
Actief misbruikt Ja, in een wormachtige campagne sinds 20 augustus
Patch beschikbaar Ja, versie 26.6.5

Hoe wordt de kwetsbaarheid misbruikt?

Aanvallers overtuigen slachtoffers via social engineering om een aangepaste, kwaadaardige ScreenConnect-client te installeren. Die client speurt actieve remote-sessies op en pusht automatisch, zonder toestemming, VBScript-payloads naar de systemen aan de andere kant van die sessies. Vier verschillende scripts zorgen daarbij voor persistentie en verspreiden de aanval verder naar andere gekoppelde ScreenConnect-instanties – vandaar de vergelijking met een worm. ConnectWise bevestigt dat de campagne al sinds eind augustus loopt; CISA nam het lek deze week op in de Known Exploited Vulnerabilities-catalogus.

Wat kan het gevolg zijn?

ScreenConnect is bij uitstek het type tool waarmee MSP’s op afstand bij tientallen tot honderden klantomgevingen kunnen komen. Eenmaal binnen op één endpoint kan een aanvaller zich via precies diezelfde legitieme remote-toegangsinfrastructuur verder verspreiden naar andere klanten – een schoolvoorbeeld van een supply-chain-risico waarbij het vertrouwen dat klanten in hun MSP stellen, tegen die MSP wordt gebruikt.

Wat moeten IT-beheerders nu doen?

Update ScreenConnect-clients en -servers per direct naar versie 26.6.5. Kan dat nog niet meteen overal, schakel dan als tijdelijke maatregel de TransferFiles-rechten uit om bestandsoverdracht binnen sessies te blokkeren. Controleer daarnaast actieve en recente sessies op onbekende of onverwachte bestandsoverdrachten, en wees alert op ScreenConnect-clients die niet via het eigen beheerkanaal zijn geïnstalleerd.

top ^

Actief misbruikte pre-auth RCE in N-able N-central

Kwetsbaarheid Statische code-injectie leidt tot ongeauthenticeerde remote code execution – N-able N-central (te combineren met authenticatie-omzeilingslekken CVE-2026-86206 en CVE-2026-86207)
CVE-nummer CVE-2026-86218
CVSS-score 10,0
Actief misbruikt Ja
Patch beschikbaar Ja, 2026.3 Hotfix 4

Hoe wordt de kwetsbaarheid misbruikt?

Een aanvaller heeft voor deze kwetsbaarheid geen inloggegevens nodig: via statische code-injectie kan willekeurige code op de N-central-server worden uitgevoerd, eventueel na het omzeilen van authenticatie via twee gerelateerde lekken. Onderzoekers van watchTowr bevestigden dat de kwetsbaarheid reproduceerbaar is, en Huntress trof al op 4 september een gecompromitteerde, volledig gepatchte productieomgeving aan – al is nog niet vastgesteld welk specifiek lek daarbij precies is gebruikt. N-able bevestigt zelf dat actief misbruik van CVE-2026-86218 is waargenomen.

Wat kan het gevolg zijn?

N-central is een RMM-platform waarmee MSP’s op grote schaal apparaten bij klanten beheren en updaten. Zoals watchTowr het verwoordt: wie N-central overneemt, krijgt daarmee toegang tot alle daaraan gekoppelde beheerde systemen. Dat maakt dit lek voor MSP’s en MSSP’s een van de meest kritieke van het jaar – het treft direct het beheerplatform waarop hun dienstverlening aan klanten steunt.

Wat moeten IT-beheerders nu doen?

Update N-central per direct naar 2026.3 Hotfix 4 of hoger. CISA gaf federale instanties tot 11 september de tijd om te patchen – die termijn is inmiddels verstreken, wat de urgentie onderstreept voor elke organisatie die N-central nog niet heeft bijgewerkt. Controleer ook na het patchen op tekenen van eerdere compromittering, aangezien misbruik al vóór de patch plaatsvond en een geüpdatete server geen garantie is dat er niet eerder is ingebroken.

top ^

Actief misbruikte kwetsbaarheid in Acronis back-upplugin voor cPanel en Plesk

Kwetsbaarheid Privilege escalation naar root op Linux – Acronis Backup voor cPanel & WHM en Acronis Backup voor Plesk
CVE-nummer CVE-2026-87886
CVSS-score 7,8
Actief misbruikt Ja, in beperkte, gerichte aanvallen
Patch beschikbaar Ja

Hoe kan de kwetsbaarheid misbruikt worden?

Acronis ontdekte de fout in eigen onderzoek naar zijn back-upsoftware voor gedeelde hostingomgevingen. Een aanvaller met beperkte rechten op een Linux-server kan de kwetsbaarheid gebruiken om zijn rechten te verhogen, zonder dat daar interactie van een gebruiker voor nodig is. Acronis meldt dat misbruik in het wild is vastgesteld, al is die inschatting vooralsnog gebaseerd op de melding van één klant. Volledige technische details zijn bewust niet vrijgegeven, zodat beheerders de tijd krijgen om te patchen voordat aanvallers de exacte exploitatiemethode kennen.

Wat kan het gevolg zijn?

Back-upsoftware draait doorgaans met verhoogde rechten en heeft toegang tot alle klantdata op een gedeelde hostingserver. Een aanvaller die via deze route naar root escaleert, kan bij gevoelige gegevens van meerdere klanten tegelijk, systemen aanpassen of de dienstverlening verstoren – een scenario dat direct raakt aan de kern van wat MSP’s met shared hosting en back-updiensten aanbieden.

Wat moeten IT-beheerders nu doen?

Update Acronis Backup voor cPanel & WHM naar versie 1.9.3.1021 (1.9.3 HF3) of hoger, en Acronis Backup voor Plesk naar versie 1.8.11.638 (1.8.11) of hoger. Ga na op welke hostingservers deze plugins actief zijn en geef die update voorrang, ook als er nog geen concrete aanwijzingen voor misbruik bij die specifieke klant zijn.

top ^

Ransomwaregroepen storten zich op kritiek VMware vCenter-lek

Kwetsbaarheid Directory traversal in de Syslog-server, leidt tot ongeauthenticeerde remote code execution – VMware vCenter
CVE-nummer CVE-2026-59310 (ook CVE-2026-59309, authenticatie-bypass in VMware Directory Service, gerepareerd in dezelfde advisory)
CVSS-score 9,8
Actief misbruikt Ja, inmiddels ook door meerdere ransomwaregroepen
Patch beschikbaar Ja, sinds 29 juli

Hoe kunnen de kwetsbaarheden misbruikt worden?

Broadcom repareerde het lek in vCenter (advisory VMSA-2026-0006) eind juli, maar sinds begin augustus zet een vermoedelijk aan China gelieerde dreigingsactor het actief in om willekeurige code uit te voeren op niet-gepatchte servers met alleen netwerktoegang – geen inloggegevens nodig. Onderzoekers troffen destijds al ruim 360 gecompromitteerde IP-adressen in 47 landen aan. CISA meldt dat de vermelding in de Known Exploited Vulnerabilities-catalogus deze week is bijgewerkt: naast die ene spionagegerichte actor blijken nu ook ransomwaregroepen de kwetsbaarheid te gebruiken.

Wat kan het gevolg zijn?

vCenter is het centrale beheerplatform voor VMware-virtualisatieomgevingen – wie dat overneemt, heeft in potentie controle over alle onderliggende virtuele machines. Waar de eerdere aanvallen vooral gericht leken op spionage en langdurige toegang, verschuift het risico met de komst van ransomwaregroepen naar directe versleuteling en afpersing op grote schaal. Volgens beveiligingsonderzoekers staan nog altijd honderden vCenter-servers wereldwijd rechtstreeks vanaf het internet bereikbaar.

Wat moeten IT-beheerders nu doen?

Controleer onmiddellijk of vCenter-omgevingen bij klanten zijn bijgewerkt naar de gepatchte versies (onder meer 8.0 U3k, of de bijbehorende updates voor VMware Cloud Foundation en vSphere Foundation 9.x). De federale patchdeadline van CISA (21 augustus) is al verstreken, wat aangeeft hoe urgent dit al gold vóórdat ransomwaregroepen instapten. Beperk daarnaast, waar mogelijk, netwerktoegang tot de vCenter-managementinterface tot vertrouwde IP-adressen – deze staat idealiter nooit rechtstreeks op het internet.

top ^

Scancampagne buit verkeerd geconfigureerde Vite-ontwikkelservers uit

Kwetsbaarheid Omzeiling van bestandstoegangscontrole (server.fs.deny) via queryparameters – Vite development server
CVE-nummer CVE-2026-39364
CVSS-score 8,2
Actief misbruikt Ja, via grootschalige scanning
Patch beschikbaar Ja, sinds april

Hoe wordt de kwetsbaarheid misbruikt?

Vite is een veelgebruikte tool om webapplicaties te bouwen en te testen; de ingebouwde ontwikkelserver is bedoeld voor lokaal gebruik, maar wordt met de --host-vlag soms bewust of per ongeluk voor het internet opengezet. Aanvallers sturen verzoeken naar het /@fs/-endpoint met extra queryparameters zoals ?raw of ?import&url&inline, waarmee de blokkade van gevoelige bestanden (server.fs.deny) wordt omzeild. Onderzoekers van F5 Labs zagen een brede scancampagne, met verkeer vanuit onder meer de VS, België, Nederland, Singapore en Taiwan, die op zoek gaat naar precies deze opening.

Wat kan het gevolg zijn?

Via de omzeiling konden aanvallers omgevingsbestanden, AWS- en Azure-credentials, Terraform-statusbestanden en systeeminformatie zoals /etc/passwd uitlezen. Voor een IT-beheerder of ontwikkelteam betekent een blootgestelde ontwikkelserver dus al snel een directe route naar cloudinfrastructuur en de bijbehorende toegangssleutels – met alle gevolgen van dienst voor productieomgevingen die van diezelfde credentials gebruikmaken.

Wat moeten IT-beheerders nu doen?

De kwetsbaarheid is al in april verholpen in Vite 8.0.5 en 7.3.2; controleer of ontwikkel- en testomgevingen bij klanten of intern zijn bijgewerkt. Minstens zo belangrijk: ga na of Vite-ontwikkelservers ergens per ongeluk met --host voor het internet toegankelijk zijn gemaakt, en sluit die toegang af. Een ontwikkelserver hoort nooit rechtstreeks vanaf het internet bereikbaar te zijn, gepatcht of niet.

top ^