Twee kritieke kwetsbaarheden met CVSS 9,8 staan vandaag centraal, en bij allebei bevestigt de leverancier zelf al actief misbruik: Check Point repareert een padtraversal in zijn Security Management Server waarmee aanvallers al bij een handvol klanten binnendrongen, en F5 dicht een heap-overflow in BIG-IP Access Policy Manager die eveneens al wordt uitgebuit. Voor de verouderde D-Link DIR-822A-router staat de hoogste score van vandaag genoteerd – CVSS 10,0 – maar is nog geen patch in zicht, en een kwetsbaarheid in Veeam Agent for Windows kan sinds het uitlekken van exploitcode relatief eenvoudig tot SYSTEM-rechten leiden.
- Actief misbruikte kritieke kwetsbaarheid in Check Point Security Management Server
- Actief misbruikte kritieke kwetsbaarheid in F5 BIG-IP Access Policy Manager
- Maximale CVSS-score voor DHCP-lek in verouderde D-Link DIR-822A-router, nog geen patch
- Publieke exploitcode voor privilege-escalatie in Veeam Agent for Windows
Actief misbruikte kritieke kwetsbaarheid in Check Point Security Management Server
| Kwetsbaarheid | Padtraversal in de webservice, waardoor een ongeauthenticeerde aanvaller met een laagcomplexe aanval willekeurige scripts kan uploaden en op de server uitvoeren – Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server en SmartEvent |
| CVE-nummer | CVE-2026-93616 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, bij een handvol klanten vastgesteld |
| Patch beschikbaar | Ja, R82.20 Security Hotfix (en updates voor oudere Jumbo Hotfix-takken) |
Hoe wordt de kwetsbaarheid misbruikt?
Security Management Server is de centrale console waarmee organisaties hun Check Point-firewalls en -gateways beheren en configureren. De webservice op deze server beperkt onvoldoende welke bestanden en mappen een binnenkomend verzoek kan bereiken, waardoor een aanvaller zonder geldige inloggegevens via een geprepareerd verzoek scripts naar de server kan uploaden en die vervolgens kan uitvoeren. Check Point bevestigt dat de kwetsbaarheid al bij een klein aantal klanten actief is misbruikt, zonder verdere details over de aanvallers of hun doelen vrij te geven. Getroffen zijn onder meer R82.20 zonder Jumbo Hotfix, R82.10 met Jumbo Hotfix Take 44 of lager, R82 met Take 126 of lager en R81.20 met Take 166 of lager; R81.10 en ouder vallen al buiten support.
Wat kan het gevolg zijn?
Wie de Security Management Server overneemt, krijgt daarmee toegang tot precies het systeem dat het beleid en de configuratie van alle aangesloten firewalls en gateways bepaalt. Voor MSP’s die Check Point-omgevingen bij meerdere klanten via een centrale managementserver beheren, raakt een compromittatie hier in potentie de hele vloot aangesloten apparatuur tegelijk.
Wat moeten IT-beheerders nu doen?
Installeer de R82.20 Security Hotfix, of de bijbehorende update voor oudere ondersteunde Jumbo Hotfix-takken, per direct. Kan dat nog niet meteen, plaats de server dan tijdelijk achter een firewall en beperk toegang tot vertrouwde IP-adressen via SmartConsole (Manage & Settings > Permissions & Administrators > Trusted Clients). Controleer audit-logs op meldingen als “Administrator failed to log in: Username too long”, een indicator die Check Point noemt voor mogelijke exploitpogingen.
Actief misbruikte kritieke kwetsbaarheid in F5 BIG-IP Access Policy Manager
| Kwetsbaarheid | Heap-based buffer overflow op systemen met zowel een APM-toegangsbeleid als een OAuth-profiel geconfigureerd, waardoor speciaal geprepareerd OAuth-verkeer geheugencorruptie en mogelijk ongeauthenticeerde remote code execution kan veroorzaken – F5 BIG-IP Access Policy Manager (APM), versies 21.1.0, 17.5.0 tot en met 17.5.1, en 17.1.0 tot en met 17.1.3 |
| CVE-nummer | CVE-2026-94127 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja |
| Patch beschikbaar | Ja, versiespecifieke hotfixes |
Hoe wordt de kwetsbaarheid misbruikt?
BIG-IP APM regelt op veel netwerken wie en wat toegang krijgt tot applicaties en interne systemen, vaak in combinatie met OAuth voor moderne authenticatie. Op systemen waar zowel een APM-toegangsbeleid als een OAuth-profiel actief is, kan speciaal geprepareerd OAuth-verkeer een heap-overflow veroorzaken, waarmee een aanvaller zonder inloggegevens geheugen kan corrumperen en mogelijk willekeurige code kan uitvoeren. Het NCSC meldt dat actief misbruik gaande is en dat F5 al indicators of compromise heeft gepubliceerd om organisaties te helpen eerdere aanvallen te herkennen.
Wat kan het gevolg zijn?
Een gecompromitteerde BIG-IP APM-appliance staat doorgaans aan de rand van het netwerk en regelt toegang tot achterliggende applicaties, wat een aanvaller bij succesvol misbruik zicht geeft op gevoelige gegevens en een basis om verder het netwerk in te bewegen. Voor MSP’s die BIG-IP-omgevingen als externe toegangsoplossing voor klanten inzetten, ligt hier direct de toegangspoort tot die klantomgevingen open.
Wat moeten IT-beheerders nu doen?
Breng in kaart welke virtuele servers zowel een APM-toegangsbeleid als een OAuth-profiel gebruiken en installeer daar per direct de versiespecifieke hotfix. Is een hotfix nog niet meteen uit te rollen, pas dan de door F5 gepubliceerde iRule-mitigatie toe. Controleer op indicatoren van misbruik zoals herhaalde OAuth-authenticatiefouten en onverwachte TMM-crashes, en onderzoek systemen grondig zodra daar aanwijzingen voor worden gevonden.
Maximale CVSS-score voor DHCP-lek in verouderde D-Link DIR-822A-router, nog geen patch
| Kwetsbaarheid | Stack-based buffer overflow in de DHCP-serverfunctie (een strcpy-aanroep in serverpacket.c van udhcpd), waarbij een geprepareerd DHCP-pakket vanaf hetzelfde netwerk zonder authenticatie geheugencorruptie en mogelijk code-uitvoering kan veroorzaken – D-Link DIR-822A wifi-router, inmiddels end-of-life |
| CVE-nummer | CVE-2026-86296 (met een tweede, nog onderzochte kwetsbaarheid in de L2TP-verwerking onder CVE-2026-86510) |
| CVSS-score | 10,0 |
| Actief misbruikt | Nee, geen meldingen van misbruik in het wild – wel is deze week publiek werkende exploitcode verschenen |
| Patch beschikbaar | Nee, D-Link heeft nog geen patch uitgebracht voor dit end-of-life-model |
Hoe kan de kwetsbaarheid misbruikt worden?
De DIR-822A is een oudere dual-band wifi-router van D-Link die niet langer wordt onderhouden. In de DHCP-serverfunctie van de firmware zit een fout waarbij een geprepareerd DHCP-verzoek meer data bevat dan de beschikbare stackbuffer aankan. Een aanvaller die toegang heeft tot hetzelfde netwerk kan, zonder in te loggen, zo’n verzoek naar de router sturen om de DHCP-daemon te laten crashen of, in het slechtste geval, willekeurige code uit te voeren. D-Link waarschuwt dat er inmiddels publiek werkende exploitcode circuleert, al zijn er nog geen meldingen dat de kwetsbaarheid ook daadwerkelijk in aanvallen wordt gebruikt.
Wat kan het gevolg zijn?
Omdat de DHCP-server standaard draait op het lokale netwerk waar de router verkeer voor afhandelt, is voor misbruik alleen toegang tot datzelfde netwerksegment nodig – bijvoorbeeld via een gastnetwerk of een ander al gecompromitteerd apparaat. Wie de router zo weet over te nemen, kan al het verkeer dat erlangs gaat onderscheppen of omleiden. Dit type verouderde consumentenapparatuur duikt met enige regelmaat nog op bij kleinere kantoren en vestigingen die een MSP beheert.
Wat moeten IT-beheerders nu doen?
Breng in kaart of er bij klanten nog DIR-822A-routers (of vergelijkbare end-of-life D-Link-modellen) in gebruik zijn; omdat er geen patch meer komt, is dit een goed moment om vervanging in te plannen. Schakel in de tussentijd beheertoegang vanaf het internet uit, beperk beheertoegang tot vertrouwde apparaten, en houd de apparaten in de gaten op tekenen van misbruik, zoals ongebruikelijk uitgaand verkeer dat op een botnetinfectie kan wijzen.
Publieke exploitcode voor privilege-escalatie in Veeam Agent for Windows
| Kwetsbaarheid | Onvoldoende afscherming van tijdelijk gecachte, verheven beheerderstokens in de Endpoint Backup-service, waardoor een lokale gebruiker met beperkte rechten via een named pipe en logbestanden een geldige sessie kan hergebruiken om commando’s met SYSTEM-rechten uit te voeren – Veeam Agent for Microsoft Windows, build 13.0.1.2067 en ouder |
| CVE-nummer | CVE-2026-32996 |
| CVSS-score | 7,3 |
| Actief misbruikt | Nee, geen bevestigde aanvallen – wel is sinds 14 september werkende exploitcode openbaar |
| Patch beschikbaar | Ja, build 13.0.3.1220 (via Veeam Backup & Replication 13.0.2.29 of nieuwer) |
Hoe kan de kwetsbaarheid misbruikt worden?
Veeam Agent for Microsoft Windows maakt lokale back-ups van eindpunten en communiceert daarvoor via de Endpoint Backup-service. Beveiligingsonderzoeker suce0155 ontdekte dat deze service via een lokale named pipe verheven beheerderssessies aanroept, maar de bijbehorende identiteit niet veilig aan de oorspronkelijke verbinding koppelt. Een lokale gebruiker met beperkte rechten kan in logbestanden een geldige sessie-id terugvinden en hergebruiken om commando’s met SYSTEM-rechten uit te voeren. Onderzoekers melden dat op 14 september werkende exploitcode openbaar is gemaakt, waarmee de kans op misbruik in de praktijk aanzienlijk is toegenomen.
Wat kan het gevolg zijn?
Veeam is een van de meest gebruikte back-upoplossingen bij MSP’s en hun klanten. Een lokale privilege-escalatie op een eindpunt waar de agent op draait, betekent dat een aanvaller die al met beperkte rechten binnen is – bijvoorbeeld via phishing – die voet aan de grond snel kan omzetten in volledige controle over het systeem, wat incidentrespons aanzienlijk bemoeilijkt.
Wat moeten IT-beheerders nu doen?
Werk Veeam Agent for Microsoft Windows bij naar build 13.0.3.1220 of nieuwer, beschikbaar via Veeam Backup & Replication 13.0.2.29. Inventariseer systemen met build 13.0.1.2067 of ouder, met prioriteit voor gedeelde werkstations, servers en apparaten van beheerders. Beperk waar mogelijk interactieve toegang tot deze eindpunten totdat de update is doorgevoerd, en houd de Endpoint Backup-service in de gaten op verdachte activiteit.