Twee kwesties vragen vandaag om directe actie van IT-beheerders en MSP’s. Cisco bevestigt actief misbruik van een kritieke zero-day in Secure Email Gateway waarmee aanvallers zonder inloggegevens root-toegang krijgen via een enkele e-mail. Daarnaast waarschuwt LiteSpeed voor een privilege-escalatielek in de Enterprise-webserver waarmee een account op een shared-hostingserver naar root kan escaleren – relevant voor elke MSP die hostingomgevingen beheert.
- Actief misbruikte zero-day in Cisco Secure Email Gateway
- Privilege-escalatielek in LiteSpeed Enterprise treft shared hosting
Actief misbruikte zero-day in Cisco Secure Email Gateway
| Kwetsbaarheid | SQL-injectie in e-mailparsing leidt tot ongeauthenticeerde command execution als root – Cisco Secure Email Gateway (AsyncOS) |
| CVE-nummer | CVE-2026-76461 |
| CVSS-score | 9.8 |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja |
Hoe wordt de kwetsbaarheid misbruikt?
De fout zit in de manier waarop AsyncOS, de software achter zowel fysieke als virtuele Secure Email Gateway-apparaten, binnenkomende e-mail parseert. Door een specifiek geprepareerd bericht naar een blootgestelde gateway te sturen, kan een aanvaller een SQL-injectie triggeren die uiteindelijk resulteert in het uitvoeren van willekeurige commando’s met root-rechten. Er is geen authenticatie en geen interactie van een gebruiker nodig: het versturen van de e-mail is voldoende. Cisco meldt dat het lek in september via onderzoek naar interne supportcases aan het licht kwam, en dat misbruik in het wild inmiddels is bevestigd, zowel bij on-premises apparaten als cloudinstanties.
Wat kan het gevolg zijn?
Een e-mailgateway staat per definitie aan de rand van het netwerk en verwerkt alle inkomende post – een aanvaller die daar root-toegang op krijgt, heeft in één klap een ingang tot de rest van de infrastructuur. Denk aan het installeren van persistente achterdeurtjes, verdere zijwaartse beweging in het netwerk, diefstal van gevoelige gegevens of het onderscheppen en manipuleren van e-mailverkeer. Omdat geen enkele workaround of mitigatie beschikbaar is, blijft een niet-gepatcht apparaat volledig kwetsbaar zolang het internet-facing is.
Wat moeten IT-beheerders nu doen?
Update Secure Email Gateway-apparaten zo snel mogelijk naar versie 15.5.5-0141, 16.0.4-3021 of 16.5.0-780 (deze laatste wordt door Cisco aanbevolen). Cloudinstanties van Secure Email zijn door Cisco al automatisch bijgewerkt naar 16.5.0-780; fysieke en virtuele apparaten moeten handmatig worden bijgewerkt. CISA heeft de kwetsbaarheid op 14 september aan de Known Exploited Vulnerabilities-catalogus toegevoegd en geeft Amerikaanse federale instanties tot 17 september de tijd om te patchen – een indicatie van de urgentie die ook voor Nederlandse organisaties geldt. Controleer daarnaast welke Secure Email Gateway-apparaten bij klanten rechtstreeks vanaf het internet bereikbaar zijn; dat zijn de eerste kandidaten voor misbruik.
Privilege-escalatielek in LiteSpeed Enterprise treft shared hosting
| Kwetsbaarheid | Privilege escalation naar root, met omzeiling van CageFS-isolatie – LiteSpeed Web Server Enterprise (voor v6.3.7) |
| CVE-nummer | Nog niet toegekend |
| Actief misbruikt | Onbekend – leveranciers hebben hierover niets gemeld |
| Patch beschikbaar | Ja |
Hoe kan de kwetsbaarheid misbruikt worden?
LiteSpeed en cPanel hebben op 14 september een dringende gezamenlijke advisory uitgebracht: een gebruiker met beperkte rechten op een gedeelde hostingserver kan via de kwetsbaarheid root-toegang tot de hele server krijgen. Volgens The Hacker News omzeilt de fout isolatiemechanismen zoals CageFS, die juist bedoeld zijn om hostingaccounts strikt van elkaar en van de host gescheiden te houden. Technische details over de exacte exploitatiemethode zijn door beide partijen bewust niet vrijgegeven.
Wat kan het gevolg zijn?
Op een gedeelde hostingserver draaien doorgaans tientallen tot honderden klantomgevingen naast elkaar, met CageFS als voornaamste scheidingsmuur. Als die isolatie wegvalt, kan één kwaadwillende of gecompromitteerde klantaccount in theorie alle andere accounts op dezelfde server inzien of overnemen – een scenario met grote impact voor elke MSP of hostingpartij die shared hosting aanbiedt.
Wat moeten IT-beheerders nu doen?
Werk LiteSpeed Web Server Enterprise zo snel mogelijk bij naar versie 6.3.7 of hoger; deze release bevat onder meer verbeterde lscgid-authenticatie, strengere validatie van interne omleidings-URL’s en blokkering van kritieke omgevingsvariabelen via .htaccess. Controleer na het bijwerken serverlogs op afwijkende activiteit. Let op: voor OpenLiteSpeed was op moment van schrijven nog geen update beschikbaar – houd de advisories van de leverancier in de gaten als die variant in gebruik is.