Vandaag staan er vijf waarschuwingen op de lijst voor IT-beheerders. De opvallendste: een kritiek lek in N-central, het RMM-platform waarmee veel MSP’s hun klantomgevingen beheren. Daarnaast een kritiek lek in Cisco Firewall Management Center, actief misbruik van een WatchGuard Firebox-kwetsbaarheid door ransomwaregroepen, twee kritieke kwetsbaarheden in Check Point VPN-producten en grootschalig misbruik van de Direct Send-functie in Microsoft 365.
- 1. Kritiek lek in RMM-platform N-central
- 2. Kritiek lek in Cisco Firewall Management Center
- 3. WatchGuard Firebox, nu ook misbruikt door ransomware
- 4. Check Point VPN-producten
- 5. Direct Send in Microsoft 365
1. Kritiek lek in RMM-platform N-central
Beveiligingsonderzoekers waarschuwen voor een kritieke kwetsbaarheid in N-able N-central, een RMM-platform (remote monitoring and management) dat veel MSP’s gebruiken om klantomgevingen op afstand te beheren. Het lek kreeg de hoogst mogelijke CVSS-score van 10,0 en is de derde kritieke kwetsbaarheid die in zes weken tijd in het platform is gevonden. N-able bracht op 5 september een hotfix uit, maar meldt zelf dat het lek al actief wordt misbruikt.
Hoe kan het worden misbruikt?
Een aanvaller heeft geen inloggegevens nodig om via het lek eigen code op de N-central-server uit te voeren, een vorm van static code injection. Beveiligingsbedrijf Huntress onderzoekt daarnaast een aparte inbraak bij een klant met een volledig gepatchte N-central-omgeving. Welke van de recente kwetsbaarheden daarbij is gebruikt, is nog niet vastgesteld.
Wat zijn de gevolgen als het niet wordt opgelost?
Omdat één N-central-server vaak honderden klantnetwerken tegelijk beheert, kan een aanvaller die toegang krijgt in potentie scripts uitvoeren en sessies openen op al die netwerken tegelijk. Onderzoeksbureau Shadowserver telde bijna 1.500 N-central-omgevingen die rechtstreeks vanaf het internet bereikbaar zijn.
N-able adviseert te updaten naar N-central 2026.3 Hotfix 4 of hoger, de enige volledige oplossing. Is de beheerconsole vanaf het internet bereikbaar, beperk die toegang dan tot bekende IP-adressen of zet er een VPN voor, ongeacht de update. Gezien het gaat om een lek dat al vóór patchen werd misbruikt, is het daarnaast verstandig om te controleren op nieuwe beheeraccounts, onverwachte scripts of taken op beheerde eindpunten, en ongebruikelijke inlogmomenten op de console.
| Kwetsbaarheid in | N-able N-central, RMM-platform |
| CVE-nummer | CVE-2026-86218 |
| CVSS-score | 10,0 (kritiek) |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja, N-central 2026.3 Hotfix 4 |
2. Kritiek lek in Cisco Firewall Management Center
Cisco waarschuwt voor een kritieke kwetsbaarheid in de webinterface van Secure Firewall Management Center (FMC), met de hoogst mogelijke score van 10,0 op de CVSS-schaal. Het lek is oorspronkelijk in maart 2026 door Cisco zelf gemeld, na onderzoek door beveiligingsonderzoeker Brandon Sakai. In augustus 2026 liet het Product Security Incident Response Team (PSIRT) van het bedrijf weten dat de kwetsbaarheid inmiddels ook daadwerkelijk wordt misbruikt.
Hoe kan het worden misbruikt?
Een niet-geauthenticeerde aanvaller kan op afstand speciaal geprepareerde HTTP-verzoeken naar het systeem sturen en zo profiteren van een fout in een systeemproces dat automatisch bij het opstarten wordt aangemaakt. Daarmee zijn scripts en commando’s met root-rechten uit te voeren, zonder dat daar inloggegevens voor nodig zijn.
Wat zijn de gevolgen als het niet wordt opgelost?
Root-toegang betekent volledige controle over het onderliggende besturingssysteem en daarmee over het beheer van alle firewalls die via dit platform worden aangestuurd. Cisco’s eigen dreigingsonderzoekers van Talos zien inmiddels meerdere aanvalsgroepen actief van het lek gebruikmaken, onder meer voor het plaatsen van webshells en, in één geval, een variant van de Cyclops Blink-malware. Het Amerikaanse cyberagentschap CISA heeft de kwetsbaarheid om die reden toegevoegd aan zijn lijst van actief misbruikte kwetsbaarheden, met een deadline van 12 september 2026 voor Amerikaanse overheidsinstanties om hun systemen te beveiligen.
Cisco heeft de update voor de SaaS-variant Security Cloud Control al op de achtergrond doorgevoerd. On-premise FMC-omgevingen vragen om een handmatige update met de hotfixes die Cisco heeft uitgebracht voor alle ondersteunde versies. Een tijdelijke workaround is er niet. Cisco raadt aan om in de tussentijd de blootstelling te beperken door de beheerinterface niet vanaf het internet toegankelijk te maken. Het bedrijf biedt daarnaast een commando aan waarmee beheerders kunnen nagaan of een systeem al is gecompromitteerd; bij een treffer is direct contact met Cisco TAC het advies.
| Kwetsbaarheid in | Cisco Secure Firewall Management Center, webinterface |
| CVE-nummer | CVE-2026-20079 |
| CVSS-score | 10,0 (kritiek) |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja, hotfixes; on-premise vereist handmatige update |
3. WatchGuard Firebox, nu ook misbruikt door ransomware
Het Amerikaanse CISA meldt dat ransomwaregroepen nu ook misbruik maken van een kwetsbaarheid in WatchGuard Firebox-firewalls die al sinds december vorig jaar op de lijst van actief misbruikte kwetsbaarheden staat. WatchGuard bedient wereldwijd meer dan 250.000 organisaties via een netwerk van ruim 17.000 resellers en dienstverleners.
Hoe kan het worden misbruikt?
De fout zit in de verwerking van data in het iked-proces en stelt een aanvaller in staat om zonder inloggegevens op afstand code uit te voeren. Vooral apparaten die zijn ingesteld voor IKEv2-VPN lopen risico. Een kwetsbare configuratie kan ook nog een rol spelen wanneer die inmiddels is verwijderd, zolang er nog een site-to-site VPN naar een vaste gateway actief is.
Wat zijn de gevolgen als het niet wordt opgelost?
Onderzoeksbureau Shadowserver telde eind vorig jaar meer dan 115.000 vanaf het internet bereikbare Firebox-apparaten, waarvan er negen maanden later nog altijd zo’n 9.000 onbeveiligd zijn. Nu ransomwaregroepen de kwetsbaarheid gebruiken, betekent een firewall die als eerste verdedigingslinie dient in plaats daarvan juist een directe ingang tot het interne netwerk.
WatchGuard bracht de patch al in december uit, dus voor de meeste klanten is dit een kwestie van controleren of die update daadwerkelijk is doorgevoerd. Ga na of Firebox-apparaten met IKEv2-VPN of een site-to-site verbinding naar een vaste gateway peer op de laatste Fireware-versie draaien, en vergelijk eventuele indicatoren van misbruik met de lijst die WatchGuard heeft gepubliceerd.
| Kwetsbaarheid in | WatchGuard Firebox, Fireware OS (iked-proces) |
| CVE-nummer | CVE-2025-14733 |
| CVSS-score | 9,3 (kritiek) |
| Actief misbruikt | Ja, nu ook door ransomwaregroepen |
| Patch beschikbaar | Ja, sinds december 2025 |
4. Check Point VPN-producten
Check Point heeft twee kritieke kwetsbaarheden verholpen in zijn VPN-producten, die worden gebruikt om veilige verbindingen tussen netwerken en gebruikers op te zetten. Het Nederlandse Nationaal Cyber Security Centrum beoordeelt de kans op misbruik en de mogelijke schade als hoog en verwacht op korte termijn actieve aanvallen.
Hoe kan het worden misbruikt?
De eerste kwetsbaarheid zit in het proces waarmee VPN-verbindingen tot stand komen en stelt een aanvaller in staat om zonder inloggegevens de beveiliging te omzeilen en eigen code uit te voeren. De tweede zit in de manier waarop certificaten worden verwerkt en biedt een vergelijkbare mogelijkheid, eveneens zonder dat een aanvaller hoeft in te loggen. Beide zijn op afstand te misbruiken. Openbare exploitcode is er nog niet, ook al verwacht het NCSC op korte termijn misbruik op grote schaal.
Wat zijn de gevolgen als het niet wordt opgelost?
Bij misbruik kan een aanvaller het systeem overnemen, vertrouwelijke gegevens inzien of wijzigen, en de dienstverlening verstoren. Voor organisaties die via deze VPN-producten hun netwerken aan elkaar of aan thuiswerkers koppelen, raakt dat direct de bereikbaarheid en vertrouwelijkheid van hun omgeving.
Check Point heeft updates uitgebracht die beide kwetsbaarheden verhelpen, en het NCSC adviseert die zo snel mogelijk te installeren. Voor organisaties met Site-to-Site VPN geldt daarnaast het algemenere advies om implied rules uit te schakelen en VPN-toegang te beperken tot specifieke IP-adressen. Twijfel je of een klantomgeving een kwetsbare versie draait, dan is dit een goed moment om dat na te gaan en de klant proactief te informeren.
| Kwetsbaarheid in | Check Point VPN-producten |
| CVE-nummer | CVE-2026-85102, CVE-2026-85103 |
| CVSS-score | 9,8 (kritiek) |
| Actief misbruikt | Nog niet, op korte termijn verwacht |
| Patch beschikbaar | Ja |
5. Direct Send in Microsoft 365
Beveiligingsbedrijf KnowBe4 waarschuwt voor grootschalig misbruik van Direct Send, een ingebouwde functie in Microsoft 365 waarmee randapparatuur zoals printers en scanners mail kunnen versturen zonder eigen account. Het Threat Labs-team van het bedrijf telde in juli en augustus 2026 bijna 30.000 bevestigde kwaadaardige e-mails die via deze route zijn verstuurd, met pieken van meer dan 20.000 berichten op één dag.
Hoe kan het worden misbruikt?
Omdat Direct Send is bedoeld om ook zonder inloggegevens mail te kunnen versturen via Exchange Online, kunnen aanvallers dezelfde route gebruiken om berichten af te leveren die lijken te komen van interne afdelingen zoals HR of financiën. Exchange Online beperkt standaard niet welke externe IP-adressen namens het eigen domein mogen mailen, waardoor de functie zich eenvoudig laat misbruiken voor phishing en spoofing.
Wat zijn de gevolgen als het niet wordt opgelost?
Volgens KnowBe4 bevatte ongeveer 35 procent van de onderzochte berichten een schadelijke bijlage, en had ruim 4.000 e-mails een afwijkend antwoordadres waardoor reacties rechtstreeks bij de aanvaller terechtkwamen. In één geval bereikte een enkele phishingmail via deze route in één keer 900 ontvangers binnen hetzelfde bedrijf.
Omdat het hier gaat om misbruik van bestaande functionaliteit, ligt de oplossing in de configuratie van Microsoft 365 zelf. KnowBe4 adviseert organisaties hun DMARC-beleid te verscherpen naar quarantine of reject in plaats van alleen monitoren, expliciet vast te leggen welke IP-adressen mogen mailen via Direct Send, of de functie helemaal uit te schakelen als er geen randapparatuur is die ervan afhankelijk is. Threat Intelligence-hoofd James Dyer van het bedrijf benadrukt dat het automatische vertrouwen in interne e-mail het grootste risico vormt, en adviseert daarom zowel de inhoud van een bericht te controleren als de daadwerkelijke afleverroute na te gaan.
| Risico in | Microsoft 365, Direct Send-functie |
| Ontdekt door | KnowBe4 Threat Labs |
| Actief misbruikt | Ja |
| Maatregel | Configuratie aanpassen (DMARC, IP-restrictie of uitschakelen) |
*Natuurlijk alleen als er op de bewuste dag iets te melden valt.