Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Kritieke lekken in Cisco, Citrix en Fortinet actief misbruikt

CISA voegde op 9 september kritieke lekken in Cisco, Citrix en Fortinet toe aan de KEV-lijst. Amerikaanse overheden moeten voor 12 september patchen, maar het risico is wereldwijd.

Kritieke lekken in Cisco, Citrix en Fortinet actief misbruikt

Het Amerikaanse cyberagentschap CISA heeft op 9 september kritieke lekken in netwerkapparatuur van Cisco, Citrix en Fortinet toegevoegd aan zijn KEV-lijst, de lijst met kwetsbaarheden waarvan vaststaat dat ze actief worden misbruikt. Amerikaanse overheidsinstanties moeten de updates voor 12 september hebben geïnstalleerd, maar de kwetsbaarheden treffen bedrijven wereldwijd die met deze apparatuur werken. Dat meldt CISA zelf, met aanvullende technische details van Cisco en berichtgeving van The Hacker News en Help Net Security.

Cisco-lek krijgt de hoogst mogelijke score

Het meest urgente lek zit in Cisco Secure Firewall Management Center (FMC), de software waarmee bedrijven hun Cisco-firewalls centraal beheren. De kwetsbaarheid, geregistreerd als CVE-2026-20079, heeft een CVSS-score van 10,0 op een schaal tot 10, de hoogst mogelijke ernst. Door een fout in een systeemproces dat bij het opstarten wordt aangemaakt, kan een aanvaller zonder in te loggen een kwaadaardig script laten draaien door speciaal geprepareerde HTTP-verzoeken te sturen. Slaagt dat, dan krijgt de aanvaller rootrechten op het onderliggende besturingssysteem, oftewel volledige controle.

Het lek werd al in maart openbaar gemaakt, maar Cisco ontdekte pas in augustus dat het actief werd misbruikt en werkte de eigen beveiligingsmelding op 9 september bij. Cisco's dreigingsonderzoekteam Talos identificeerde drie verschillende aanvalsgroepen die van het lek gebruikmaken. Een van hen, met de naam UAT-12197, installeert via het lek een webshell en plaatst kwaadaardige JAR-bestanden op getroffen systemen. Een andere groep, UAT-11823, wordt door Talos gelinkt aan Sandworm, een Russische statelijke hackgroep die eerder achter aanvallen op kritieke infrastructuur zat.

Citrix NetScaler al wekenlang doelwit

Ook een lek in Citrix NetScaler ADC en NetScaler Gateway staat nu op de KEV-lijst. CVE-2026-19490 heeft een CVSS-score van 9,3 en laat een aanvaller de inlogcontrole omzeilen wanneer een NetScaler-apparaat is ingesteld als AAA-server of als gateway voor bijvoorbeeld een SSL-VPN of RDP-proxy. Citrix bracht op 19 augustus al een beveiligingsupdate uit, maar begin september dook er een werkende exploitcode op internet op. Volgens The Hacker News registreerden lokvogel-systemen sinds 3 september 56 pogingen om het lek te misbruiken, waarvan alleen al 36 op 8 september. NetScaler-apparaten staan vaak aan de rand van een bedrijfsnetwerk, precies de plek waar dit soort lekken het meeste schade kan aanrichten.

Fortinet-lek installeert kwaadaardige software

Het derde lek zit in FortiOS, FortiSwitchManager en FortiSASE van Fortinet. CVE-2025-25249 is een bufferoverflow met een CVSS-score van 7,3, lager dan de andere twee, maar al zeker sinds juli in gebruik bij aanvallers. Via het lek installeren ze de schadelijke software PivotC2, die configuratiebestanden van FortiGate-firewalls buitmaakt en daarin opgeslagen wachtwoorden ontsleutelt, waaronder beheerderswachtwoorden, VPN-accounts en LDAP-inloggegevens. Volgens The Hacker News zijn er inmiddels meer dan 3.000 IP-adressen aangevallen en raakten 178 apparaten daadwerkelijk besmet. Onderzoekers schrijven de aanvallen toe aan een vermoedelijk Russischsprekende groep die uit is op financieel gewin.

Wat je nu moet doen

Werk je met Cisco Secure FMC, Citrix NetScaler of Fortinet FortiOS, controleer dan meteen of de laatste beveiligingsupdates zijn geïnstalleerd. De officiële deadline van 12 september geldt alleen voor Amerikaanse overheidsinstanties, maar omdat alle drie de lekken al actief worden misbruikt, kun je als bedrijf beter niet wachten tot die datum. Beheer je deze apparatuur niet zelf maar via een hostingpartij of IT-leverancier, vraag dan gewoon na of de update al is doorgevoerd. Bij twijfel is dat één telefoontje dat een hoop ellende kan voorkomen.

Wat dit betekent voor jouw bedrijf

De meeste kleinere bedrijven draaien zelf geen Cisco-firewall of Citrix-gateway, maar veel hostingpartijen en IT-dienstverleners doen dat wel, vaak zonder dat de klant het merkt. Juist daarom is het slim om te weten wat er speelt: zo kun je gericht navragen of jouw leverancier updates op tijd doorvoert. Bij onze dienst website-onderhoud en beheer houden we dit soort meldingen voor klanten in de gaten en zorgen we dat kritieke patches niet blijven liggen.

Wil je op de hoogte blijven van dit soort beveiligingsnieuws? Kijk dan geregeld op onze nieuwspagina.

Bronnen: CISA, The Hacker News en Help Net Security.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven