IT-beheerders en MSP’s hebben er vandaag meteen een paar stevige zaken bij. Een kritieke kwetsbaarheid in GitLab werd binnen enkele uren na onthulling al actief misbruikt, aanvallers nemen MikroTik-routers over via een nieuwe aanvalsketen, Google patcht opnieuw een actief misbruikte Chrome-zerodag en criminelen combineren kwetsbaarheden in Artifactory en ScreenConnect om servers volledig over te nemen.
- Kritieke GitLab-kwetsbaarheid al binnen uren misbruikt
- Aanvalsketen neemt MikroTik-routers met open SSH over
- Chrome dicht zevende actief misbruikte zerodag van dit jaar
- Aanvallers ketenen Artifactory- en ScreenConnect-lekken tot serverovername
Kritieke GitLab-kwetsbaarheid al binnen uren misbruikt
GitLab, het populaire platform voor het beheren van broncode en CI/CD-pijplijnen, kampt met een kritieke kwetsbaarheid in de repository commits-API. Een aanvaller heeft geen inloggegevens nodig en kan met één enkel verzoek willekeurige bestanden van een kwetsbare GitLab-server uitlezen, waaronder configuratiebestanden, tokens en andere gevoelige gegevens. GitLab bracht op 10 september een update uit, maar beveiligingsbedrijf watchTowr zag binnen enkele uren al pogingen om kwetsbare servers te vinden. De Amerikaanse CISA voegde de kwetsbaarheid daarom toe aan haar lijst van actief misbruikte kwetsbaarheden.
Hoe kan de kwetsbaarheid misbruikt worden?
Het probleem zit in een combinatie van een gebrekkige begrenzing van bestandspaden en het ontbreken van authenticatie op het betreffende API-endpoint. Zodra een GitLab-server minimaal één openbaar project host, kan een aanvaller van buitenaf bestanden opvragen die eigenlijk afgeschermd horen te zijn. Dat maakt het aantrekkelijk voor het buitmaken van broncode, CI/CD-instellingen, toegangstokens en andere inloggegevens, met alle vervolgschade van dien.
Wat kun je doen?
Update zelf beheerde GitLab-installaties naar versie 19.3.2, 19.2.6 of 19.1.8. GitLab adviseert daarnaast om na het patchen te controleren op tekenen van misbruik en gevoelige gegevens zoals tokens en SSH-sleutels voor de zekerheid te vervangen. De kwetsbaarheid werd gemeld door onderzoeker s3ntago via het HackerOne bug bounty-programma.
| Kwetsbaarheid | CVE-2026-85706 (GitLab CE/EE, repository commits-API) |
| CVSS-score | 10,0 |
| Patch beschikbaar | Ja (19.3.2 / 19.2.6 / 19.1.8) |
Aanvalsketen neemt MikroTik-routers met open SSH over
Bij MikroTik-routers met de SSH-dienst open naar internet kunnen aanvallers sinds begin september volledige beheerdersrechten overnemen, zonder dat daar inloggegevens voor nodig zijn. CERT Polska ontdekte en coördineerde de openbaarmaking van zes kwetsbaarheden in RouterOS en gaf de combinatie van twee daarvan de naam MikroTrick. Voor MSP’s die netwerkapparatuur van klanten beheren is dit direct relevant, want onderzoeksbureau Shadowserver telde ruim 122.000 apparaten wereldwijd met SSH publiek bereikbaar.
Hoe wordt de combinatie van kwetsbaarheden misbruikt?
De eerste stap omzeilt de SSH-authenticatie doordat RouterOS bij het inloggen alleen het publieke deel van de RSA-sleutel van een gebruiker controleert. Daarmee kan een aanvaller die een geldige gebruikersnaam en het bijbehorende publieke sleuteldeel kent, zich voordoen als die gebruiker zonder de bijbehorende privésleutel te bezitten. Door dat te combineren met een tweede fout, waarbij een specifiek samengestelde gebruikersnaam de SSH-sessie kan manipuleren, krijgt de aanvaller volledige beheerdersrechten. Van daaruit kunnen gebruikers, SSH-sleutels, firewallregels, scripts en tunnels naar wens worden aangepast. De update repareert daarnaast een los probleem in de bandwidth-test-service dat kan leiden tot geheugenlekken of een onverwachte herstart van het apparaat.
Wat kun je doen?
Update naar RouterOS 7.24.2, de nieuwste 7.23 long-term release, 6.49.21 of nieuwer. Kan dat niet meteen, schakel dan SSH en de WebFig-interface uit voor toegang vanaf het publieke internet en beperk beheer tot een vertrouwd management-netwerk of VPN. Controleer bestaande apparaten ook op sporen van misbruik, zoals onbekende gebruikersaccounts.
| Kwetsbaarheid | CVE-2026-67276 en CVE-2026-86060 (MikroTik RouterOS, “MikroTrick”-keten) |
| CVSS-score | 9,2 (beide) |
| Patch beschikbaar | Ja (7.24.2 / 6.49.21 / 7.25 beta3) |
Chrome dicht zevende actief misbruikte zero day van dit jaar
Google heeft opnieuw een Chrome-kwetsbaarheid gepatcht die al werd misbruikt voordat er een update beschikbaar was. Het gaat om een fout in V8, de engine die JavaScript en WebAssembly in Chrome uitvoert, waarmee een kwaadwillende webpagina code kan uitvoeren binnen de sandbox van de browser. Google deelt zoals gebruikelijk geen details over de aanvallen zelf. Het is dit jaar al de zevende actief misbruikte Chrome-zero day, waarvan er inmiddels vier in V8 zaten. Voor IT-beheerders is dit vooral een signaal om automatische updates voor Chrome en Chromium-gebaseerde browsers zoals Edge te controleren, aangezien de meeste eindgebruikers dagelijks met deze browsers werken.
| Kwetsbaarheid | CVE-2026-87491 (Chrome V8-engine, out-of-bounds write) |
| Patch beschikbaar | Ja (Chrome 153.0.8010.36 / .37) |
Aanvallers ketenen Artifactory- en ScreenConnect-lekken tot serverovername
De Amerikaanse CISA voegde deze week vijf actief misbruikte kwetsbaarheden toe aan haar lijst van bekende misbruikte kwetsbaarheden, waaronder fouten in JFrog Artifactory en ConnectWise ScreenConnect. Bij Artifactory, veelgebruikt om softwarepakketten en build-artefacten in DevOps-pijplijnen te beheren, ketenen aanvallers meerdere kwetsbaarheden aan elkaar om authenticatie te omzeilen en volledige beheerderscontrole over zelf gehoste servers te krijgen. Bij ScreenConnect, een tool die veel MSP’s zelf gebruiken voor remote support, wordt een los lek ingezet om kwaadaardige scripts naar nieuwe apparaten te sturen.
Hoe wordt hier misbruik van gemaakt?
Volgens onderzoek van beveiligingsbedrijf Wiz zetten aanvallers de Artifactory-keten in om blijvende beheerdersaccounts aan te maken, kwaadaardige Groovy-plugins te installeren voor het uitvoeren van code en Rust-gebaseerde backdoors te plaatsen voor langdurige toegang. Deze aanvallen vonden plaats tussen half augustus en begin september. Het ScreenConnect-lek werd in drie afzonderlijke incidenten gebruikt om een kwaadaardig VBScript-bestand af te leveren.
Wat kun je doen?
Update zelf gehoste Artifactory- en ScreenConnect-installaties naar de laatste versie en controleer op onbekende beheerdersaccounts, ongebruikelijke plugins of scripts. CISA geeft federale Amerikaanse instanties tot 25 september de tijd om te patchen, maar voor iedereen die deze producten gebruikt geldt hetzelfde advies: niet wachten met updaten.
| Kwetsbaarheid | CVE-2026-82329 e.a. (JFrog Artifactory), CVE-2026-84869 (ConnectWise ScreenConnect) |
| CVSS-score | 9,8 (Artifactory) |
| Patch beschikbaar | Ja |