Het Atlassian-lek van gisteren is binnen twee uur na het verschijnen van technische details al in de praktijk aangevallen, en daarmee loopt de druk om te patchen op. Daarnaast repareert SonicWall een pre-authenticatielek met de maximale CVSS-score van 10 in zijn SMA1000-appliances, en waarschuwen FBI en Secret Service dat de FortiBleed-campagne tegen FortiGate-firewalls en SSL-VPN’s nog altijd actief is.
- Aanvallers misbruiken Atlassian Data Center-lek binnen twee uur na publicatie van technische details
- SonicWall repareert kritiek lek in SMA1000-appliances waarmee een ongeauthenticeerde aanvaller verzoeken kan laten doorsturen
- FBI en Secret Service: FortiBleed-campagne tegen Fortinet-firewalls blijft actief
Aanvallers misbruiken Atlassian Data Center-lek binnen twee uur na publicatie van technische details
| Kwetsbaarheid | Arbitraire bestandstoegang: een ongeauthenticeerde aanvaller kan bestanden in de webroot uitlezen als de exacte bestandsnaam en het pad bekend zijn – Jira Software en Jira Service Management Data Center, Confluence Data Center, Bitbucket Data Center, Bamboo Data Center, Crowd Data Center, Crucible en Fisheye |
| CVE-nummer | CVE-2026-21589 |
| CVSS-score | 9,3 |
| Actief misbruikt | Ja, aanvalspogingen zijn waargenomen vanaf drie IP-adressen in Japan en de Verenigde Staten; een kant-en-klare Nuclei-scantemplate is inmiddels beschikbaar |
| Patch beschikbaar | Ja, onder meer Confluence 9.2.26 en 10.2.19, Jira Software 9.12.40, 10.3.26 en 11.3.12, Bitbucket 9.4.26, 10.2.8 en 10.5.1, Bamboo 10.2.24 en 12.1.12 en Crowd 6.3.7, 7.0.3, 7.1.7 en 7.2.4 |
Hoe kan de kwetsbaarheid misbruikt worden?
Gisteren meldden we dit lek nog als een kwetsbaarheid zonder bekend misbruik. Dat is achterhaald. The Hacker News schrijft dat beveiligingsbedrijf Previdian via zijn honeypot-netwerk 15 aanvalspogingen zag, ongeveer twee uur nadat onderzoekers van watchTowr aanvullende technische details en een proof-of-concept hadden gepubliceerd. De fout zit in de manier waarop Atlassian paden in webresources omzet, in combinatie met een eigenaardigheid rond een afsluitende slash bij een kleurkiezer-plugin. Een aanvaller hoeft dus niet in te loggen, maar moet wel precies weten welk bestand hij wil hebben. Voor dat laatste is weinig fantasie nodig: een standaardbestand als WEB-INF/web.xml is bij elke installatie aanwezig. Previdian verwacht dat de activiteit toeneemt nu er een Nuclei-template circuleert waarmee je eenvoudig massaal kunt scannen.
Wat kan het gevolg zijn?
Het ernstigste scenario loopt via configuratiebestanden met inloggegevens. Volgens Previdian staan in Crowd en Jira de Crowd-credentials in een properties-bestand in de webroot. Wie die buitmaakt, kan als beheerder gebruikers aanmaken, rechten wijzigen en een eigen account tot Jira-beheerder verheffen. Crowd is bij veel organisaties de centrale identiteitsbron, dus een succesvolle diefstal reikt verder dan het product zelf. Atlassian Cloud is al gepatcht en loopt geen gevaar, maar zelf gehoste Data Center-omgevingen die bereikbaar zijn vanaf het internet zijn nu een actueel doelwit. De technische analyse van watchTowr is openbaar, wat betekent dat de drempel voor navolgers laag is.
Wat moeten IT-beheerders nu doen?
Zet het patchen van Atlassian Data Center-omgevingen bovenaan de lijst, te beginnen met instanties die rechtstreeks via het internet bereikbaar zijn. Is direct updaten niet mogelijk, haal de instantie dan van het openbare internet of pas de door Atlassian beschreven tijdelijke maatregelen toe, zoals een WAF-regel of een herschrijfregel in Tomcat (Bitbucket gebruikt urlrewrite.xml). Controleer webserverlogs op verzoeken naar de webroot rond WEB-INF en op verkeer van de IP-adressen 38.60.157[.]86, 146.70.187[.]234 en 159.26.119[.]225. Is er mogelijk iets uitgelezen, wissel dan de inloggegevens in de configuratiebestanden, met name die van Crowd.
SonicWall repareert kritiek lek in SMA1000-appliances waarmee een ongeauthenticeerde aanvaller verzoeken kan laten doorsturen
| Kwetsbaarheid | Server-side request forgery (SSRF) in het WorkPlace-portaal, zonder authenticatie te misbruiken; daarnaast drie lekken met lagere ernst (OS-commando-injectie, Zip Slip in de beheerconsole en stored XSS) – SonicWall SMA1000, modellen 6210, 7210 en 8200v met versie 12.4.3-03526 en ouder of 12.5.0-02952 en ouder |
| CVE-nummer | CVE-2026-102255 (SSRF), CVE-2026-102256, CVE-2026-102257 en CVE-2026-102258 |
| CVSS-score | 10,0 (SSRF), 7,8, 7,2 en 5,5 |
| Actief misbruikt | Nee, SonicWall heeft geen aanwijzingen voor misbruik |
| Patch beschikbaar | Ja, hotfix naar 12.4.3-03670 of hoger, respectievelijk 12.5.0-03082 of hoger, via het MySonicWall-portaal |
Hoe kunnen de kwetsbaarheden misbruikt worden?
Het zwaarste lek zit in het WorkPlace-portaal, de webomgeving waarmee gebruikers op afstand bij applicaties komen. Volgens The Hacker News kan een aanvaller zonder in te loggen de appliance verzoeken laten sturen naar andere systemen, wat bij SSRF-lekken vaak de weg opent naar interne diensten die normaal niet van buiten bereikbaar zijn. Het lek is ontdekt door Benoît Sevens van Anthropic, die ook de commando-injectie vond die een ingelogde beheerder kan misbruiken. De overige twee fouten, gevonden door Brian Mariani van DigitalCanion SA, zitten in de Appliance Management Console en vereisen een geldig account. Het volledige overzicht staat in het SonicWall-advisory.
Wat kan het gevolg zijn?
Een SMA1000 staat per definitie aan de rand van het netwerk en fungeert als toegangspoort voor medewerkers op afstand. Een SSRF vanaf dat punt kan een aanvaller inzicht geven in het interne netwerk of gevoelige interne diensten laten benaderen, en in combinatie met de andere lekken kan een aanval verder reiken dan alleen verkenning. Er is geen misbruik bekend, maar SonicWall-appliances staan regelmatig in de aandacht van aanvallers, en een pre-auth lek met de hoogst mogelijke score trekt snel analyses en scanpogingen aan. Opvallend is dat SonicWall bij deze vier lekken geen richtlijnen geeft voor het controleren op een eerdere compromittering. SSL-VPN op SonicWall-firewalls en de SMA 100-serie worden niet geraakt.
Wat moeten IT-beheerders nu doen?
Inventariseer welke SMA1000-appliances u zelf of namens klanten beheert en installeer de hotfix, waarbij de appliance na de installatie opnieuw opstart. Plan dat dus buiten kantoortijden. Er is geen workaround, dus patchen is de enige oplossing. Controleer daarnaast de logs van het WorkPlace-portaal op ongebruikelijke uitgaande verzoeken vanaf de appliance.
FBI en Secret Service: FortiBleed-campagne tegen Fortinet-firewalls blijft actief
| Kwetsbaarheid | Misbruik van hergebruikte of gelekte inloggegevens en verouderde opslag van wachtwoorden (SHA-256) op internetgerichte FortiGate-firewalls en SSL-VPN-gateways, zonder dat daarvoor een softwarefout nodig is |
| Actief misbruikt | Ja, de campagne loopt volgens FBI en Secret Service nog steeds; er zijn meer dan 86.644 werkende apparaatcredentials buitgemaakt, bij slachtoffers in 194 landen |
| Patch beschikbaar | Nee, er is geen patch; het gaat om configuratie en inloggegevens. CISA adviseert phishing-resistente authenticatie en het resetten van VPN- en beheerderswachtwoorden |
Hoe wordt de campagne uitgevoerd?
The Hacker News beschrijft op basis van de waarschuwing van de FBI en Secret Service een keten in vijf stappen. Aanvallers zoeken eerst naar bereikbare Fortinet-portalen en proberen daarna met gelekte wachtwoorden en infostealer-logs binnen te komen via credential stuffing en password spraying. Eenmaal binnen onderscheppen ze met een tool genaamd FortigateSniffer de inlogverkeer van 24 protocollen, waarna de buitgemaakte wachtwoordhashes op een GPU-cluster worden gekraakt. De gekraakte gegevens worden ingezet voor zijwaartse beweging, het in kaart brengen van Active Directory en het wegsluizen van data van netwerkschijven. Voor blijvende toegang maken de aanvallers nieuwe beheerdersaccounts aan op de firewall, met namen als forticloud-sync, fgtsecure of support_fortinet, en gebruiken ze gestolen sessiecookies.
Wat kan het gevolg zijn?
De operatie is volgens de bronnen Russischtalig en lijkt op het werk van een initial access broker die toegang doorverkoopt. Er zijn overlappen met de ransomwaregroepen INC en Lynx, wat betekent dat een gecompromitteerde firewall kan uitmonden in een ransomware-aanval. Aanvallers kunnen bovendien de oorspronkelijke accounts wijzigen of verwijderen, waardoor een organisatie buiten haar eigen apparaat wordt gesloten. Voor MSP’s met veel Fortinet-firewalls bij klanten is het risico dat wachtwoordhergebruik of een eerder lek van één klant doorwerkt naar andere omgevingen waar dezelfde inloggegevens gebruikt worden.
Wat moeten IT-beheerders nu doen?
Controleer op alle FortiGate-firewalls de lijst met beheerdersaccounts op onbekende namen, beëindig actieve SSL-VPN- en beheersessies en reset VPN- en beheerderswachtwoorden. Schakel waar mogelijk phishing-resistente multifactorauthenticatie in, beperk bereikbaarheid van het beheerportaal vanaf het internet en zorg voor unieke wachtwoorden per klant en per apparaat. Bij vermoeden van een inbraak: isoleer het apparaat, bewaar logs en artefacten en meld het aan de bevoegde instanties.