De Amerikaanse cyberveiligheidsdienst CISA heeft vijf actief misbruikte kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV). Het gaat om lekken in JFrog Artifactory, ConnectWise ScreenConnect en MikroTik RouterOS, drie producten die veel organisaties wereldwijd gebruiken voor softwarebeheer, remote support en netwerkrouting.
De vijf toegevoegde kwetsbaarheden zijn:
- CVE-2026-42016 (CVSS 8.1) - autorisatiefout in JFrog Artifactory door onjuiste validatie van tokenscopes.
- CVE-2026-42018 (CVSS 7.5) - Artifactory geeft een intern token voor anonieme gebruikers af aan aanvragers die niet zijn ingelogd.
- CVE-2026-84869 (CVSS 9.9) - ConnectWise ScreenConnect laat bestanden overzetten en uitvoeren binnen een actieve sessie zonder toestemming van de host.
- CVE-2026-67277 (CVSS 8.8) - ontbrekende authenticatie in de btest-service van MikroTik RouterOS, met geheugenlekkage en DoS als gevolg.
- CVE-2026-86060 (CVSS 9.2) - command injection in RouterOS waarmee aanvallers policy-masks aanpassen en rechten verhogen.
Over de eerste twee, de Artifactory-lekken, schreef deze site al uitgebreid. Aanvallers combineerden ze met een derde kwetsbaarheid om binnen enkele minuten adminrechten te krijgen en een Rust-gebaseerde backdoor te plaatsen. Zie dit artikel voor de details.
Bij ScreenConnect misbruiken aanvallers CVE-2026-84869 om via een actieve remote-sessie bestanden te uploaden en meteen uit te voeren, zonder dat de gebruiker aan de andere kant iets hoeft te bevestigen. In de praktijk is dit al gebruikt om kwaadaardige VBScript-payloads te verspreiden. ConnectWise adviseert te updaten naar versie 26.6.5.
Bij RouterOS is vooral CVE-2026-86060 zorgwekkend. De aanvalsketen wordt inmiddels MikroTrick genoemd en stelt aanvallers in staat om via command injection beheerdersrechten te verkrijgen. CVE-2026-67277 in de btest-service maakt het daarnaast mogelijk om kernelgeheugen uit te lezen of het apparaat te laten crashen.
Voor Amerikaanse federale instanties gelden strakke deadlines. RouterOS moet voor 13 september gepatcht zijn, ScreenConnect voor 14 september en Artifactory voor 25 september. Nederlandse organisaties met deze producten doen er goed aan zich daar niets van aan te trekken qua tempo en net zo snel te patchen. Vooral MSP’s die ScreenConnect gebruiken voor remote support en beheerders van MikroTik-routers, populair bij zowel bedrijven als thuisgebruikers, lopen risico als ze nu niet updaten.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.