Cisco IMC 9.8 auth-omzeiling, 14K F5 BIG-IP blootgesteld aan RCE, ShareFile pre-auth-exploitketen, Chrome-zero-day gepatcht
Cisco brengt noodpatches uit voor twee CVSS 9.8-fouten in IMC en SSM. Meer dan 14.000 F5 BIG-IP APM-instanties blijven blootgesteld aan actief geëxploiteerde RCE. De pre-auth-exploitketen van Progress ShareFile bedreigt 30.000 instanties. Google patcht een actief geëxploiteerde Chrome-zero-day. Stryker herstelt van een Iraanse wiper-aanval. Lapsus$ claimt een datalek van 4TB bij Mercor via de LiteLLM-supply chain.
1. Cisco IMC & SSM: dubbele CVSS 9.8-kritieke patches
Twee fouten met maximale ernst stellen niet-geauthenticeerde externe aanvallers in staat authenticatie te omzeilen en willekeurige commando's uit te voeren met rootrechten op Cisco-infrastructuur.
Cisco bracht woensdag patches uit voor twee kritieke kwetsbaarheden die externe aanvallers volledige controle over getroffen systemen konden geven zonder enige authenticatie.
IMC-authenticatieomzeiling (CVE-2026-20093)
De eerste fout bevindt zich in Cisco's Integrated Management Controller (IMC), de out-of-band beheerinterface die wordt gebruikt op meerdere Cisco-hardwareplatformen. De kwetsbaarheid komt voort uit onjuiste afhandeling van verzoeken tot wachtwoordwijziging — een aanvaller kan een geconstrueerd HTTP-verzoek sturen om authenticatie volledig te omzeilen, het wachtwoord van elke gebruiker (inclusief Admin) te wijzigen en volledige systeemtoegang te verkrijgen.
Getroffen producten zijn onder meer:
- 5000 Series ENCS — verholpen in 4.15.5
- Catalyst 8300 Series Edge uCPE — verholpen in 4.18.3
- UCS C-Series M5/M6 Rack Servers — verholpen in 4.3(2.260007), 4.3(6.260017), 6.0(1.250174)
- UCS E-Series M3/M6 — verholpen in 3.2.17 / 4.15.3
SSM On-Prem command injection (CVE-2026-20160)
De tweede kritieke fout treft Smart Software Manager On-Prem (SSM On-Prem), waarbij een onbedoeld blootgestelde interne service-API niet-geauthenticeerde aanvallers in staat stelt willekeurige OS-commando's uit te voeren met rechten op rootniveau. Verholpen in SSM On-Prem-versie 9-202601.
Geen van beide fouten is tot nu toe geëxploiteerd in het wild, maar gezien de recente bewapening van Cisco-kwetsbaarheden door dreigingsactoren is onmiddellijk patchen essentieel.
2. 14.000+ F5 BIG-IP APM-instanties onder actieve RCE-aanval
Oorspronkelijk geclassificeerd als DoS, nu geherclassificeerd als RCE. CISA heeft het toegevoegd aan de Known Exploited Vulnerabilities-catalogus. Meer dan 14.000 instanties blijven ongepatcht.
Een 5 maanden oude kwetsbaarheid in F5's BIG-IP Access Policy Manager (APM) is geherclassificeerd van denial-of-service naar remote code execution nadat F5 actieve exploitatie in het wild bevestigde.
De nieuwste scans van Shadowserver tonen meer dan 17.100 IP's met BIG-IP APM-fingerprints blootgesteld aan het internet, waarvan meer dan 14.000 nog kwetsbaar zijn. Dit ondanks dat CISA federale instanties opdroeg vóór 31 maart te patchen.
F5 heeft IOC's gepubliceerd en adviseert verdedigers schijfinhoud, logs en terminalgeschiedenis te controleren op tekenen van compromittering. Cruciaal is dat F5 waarschuwt dat UCS-back-ups die na compromittering zijn gemaakt persistente malware kunnen bevatten — getroffen systemen moeten vanaf nul worden herbouwd met bekend-goede configuraties.
Belangrijkste actie: als u BIG-IP APM draait met toegangsbeleid op virtuele servers, patch dan onmiddellijk. Vertrouw niet op back-ups — herbouw vanaf bekend-goede bronnen. F5 bedient 48 van de Fortune 50.
3. Progress ShareFile pre-auth-RCE-exploitketen
Authenticatieomzeiling + RCE-keten stelt niet-geauthenticeerde aanvallers in staat ShareFile Storage Zone Controllers te compromitteren. ~30.000 instanties blootgesteld.
Onderzoekers bij watchTowr hebben een verwoestende exploitketen onthuld in Progress ShareFile, het bestandsdeelplatform voor bedrijven dat op grote schaal wordt gebruikt door grote organisaties. Twee kwetsbaarheden in de Storage Zones Controller (SZC)-component kunnen aaneengeschakeld worden voor pre-authenticatie remote code execution.
De aanvalsketen
- CVE-2026-2699 (auth-omzeiling) — onjuiste afhandeling van HTTP-redirects geeft toegang tot de ShareFile-beheerinterface
- Aanvaller wijzigt de Storage Zone-configuratie, inclusief bestandsopslagpaden en zone-passphrase-secrets
- CVE-2026-2701 (RCE) — functionaliteit voor bestandsupload en -extractie wordt misbruikt om ASPX-webshells in de webroot van de applicatie te planten
Scans van watchTowr identificeerden ongeveer 30.000 Storage Zone Controller-instanties blootgesteld op het publieke internet, terwijl Shadowserver ongeveer 700 direct blootgestelde instanties tracked, voornamelijk in de VS en Europa.
Progress bracht patches uit in ShareFile 5.12.4 op 10 maart. Gezien de geschiedenis van kwetsbaarheden in bestandsoverdracht die door ransomwarebendes worden geëxploiteerd (de aanvallen van Clop op MOVEit, GoAnywhere, Cleo, enz.), moeten organisaties dit als urgent behandelen.
4. Chrome-zero-day CVE-2026-5281 actief geëxploiteerd
Geëxploiteerd in het wild. Treft de Dawn (WebGPU)-component van Chrome. Gepatcht samen met 20 andere kwetsbaarheden.
Google heeft een Chrome-update uitgebracht die 21 kwetsbaarheden patcht, waaronder CVE-2026-5281, een zero-day in de Dawn WebGPU-implementatie die actief wordt geëxploiteerd. De Dawn-component handelt GPU-abstractie af voor webgrafische content, wat dit tot een bijzonder gevaarlijke aanvalsvector maakt voor drive-by-exploitatie via kwaadaardige webpagina's.
Gebruikers moeten Chrome onmiddellijk bijwerken. Enterprise-beheerders moeten de update pushen via hun beheersystemen.
5. Stryker herstelt van Iraanse wiper-aanval — 80.000 apparaten gewist
Medische technologiegigant Stryker Corporation (Fortune 500, $22,6 miljard omzet) maakte bekend weer volledig operationeel te zijn, drie weken na een verwoestende data-wisaanval door de aan Iran gelieerde hacktivistengroep Handala.
De aanvallers compromitteerden een Windows domain admin-account, creëerden een nieuw Global Administrator-account en wisten bijna 80.000 apparaten op 11 maart. Handala claimde 50 terabyte aan data te hebben geëxfiltreerd vóór het wissen.
De nasleep leidde tot gecoördineerde reacties van CISA (uitgave van Intune-hardeningsrichtlijnen), Microsoft (publicatie van best practices voor Intune-beveiliging) en de FBI (inbeslagname van Handala's dataleksites). Onderzoekers ontdekten ook een voorheen onbekend kwaadaardig bestand dat werd gebruikt om aanvallersactiviteit binnen het netwerk te verbergen.
6. Lapsus$ claimt datalek van 4TB bij Mercor via LiteLLM-supply chain
AI-recruitmentbedrijf Mercor onderzoekt een datalek dat wordt geclaimd door de groep Lapsus$, die zegt 4 terabyte aan data te hebben gestolen. De aanvalsvector lijkt een supply-chain-compromittering te zijn via LiteLLM, een opensource LLM-proxybibliotheek die door veel AI-bedrijven wordt gebruikt om API-aanroepen over providers te routeren.
Dit onderstreept het groeiende risico van AI-supply-chain-aanvallen — naarmate bedrijven LLM-tooling integreren in hun infrastructuur, wordt elke afhankelijkheid een potentieel toegangspunt. Organisaties die LiteLLM gebruiken, moeten hun implementaties auditen en controleren op indicatoren van compromittering.
Ook op de radar
| Verhaal | Impact |
|---|---|
| CrystalRAT MaaS — nieuwe malware-as-a-service op Telegram met mogelijkheden voor RAT, stealer, keylogger en clipboard-kaping | Gemiddeld |
| CERT-UA-imitatie — UAC-0255 verstuurde 1M phishingmails die zich voordoen als CERT-UA om AGEWHEEZE RAT te verspreiden | Gemiddeld |
| Apple breidt iOS 18.7.7 uit — bescherming tegen de DarkSword-exploitkit nu beschikbaar voor meer iPhone-modellen | Advies |
| Residentiële proxy's — onderzoek toont dat 78% van 4B sessies met residentiële proxy's IP-reputatiecontroles omzeilt | Intel |
| Datalek Nacogdoches Memorial Hospital — 250.000 getroffen door netwerkinbraak van januari 2026 | Gemiddeld |
| Cyberaanval Hasbro — speelgoedgigant onderzoekt omvang van incident en potentiële datacompromittering | Gemiddeld |
| FBI waarschuwt voor Chinese apps — advies over datagevaren van in het buitenland ontwikkelde mobiele applicaties | Advies |
Patchprioriteitenmatrix
| CVE | Product | CVSS | Status | Actie |
|---|---|---|---|---|
CVE-2026-20093 | Cisco IMC | 9.8 | Patch beschikbaar | Nu patchen |
CVE-2026-20160 | Cisco SSM On-Prem | 9.8 | Patch beschikbaar | Nu patchen |
CVE-2025-53521 | F5 BIG-IP APM | Kritiek | Actief geëxploiteerd | Noodgeval |
CVE-2026-2699 | Progress ShareFile | Hoog | Patch beschikbaar | Nu patchen |
CVE-2026-2701 | Progress ShareFile | Hoog | Patch beschikbaar | Nu patchen |
CVE-2026-5281 | Google Chrome (Dawn) | Hoog | Actief geëxploiteerd | Noodgeval |
Dagelijkse beveiligingsbriefings geleverd door KENSAI — AI-gestuurde dreigingsinformatie voor cybersecurityprofessionals.
Ontdek KENSAI →Gepubliceerd door KENSAI Security Briefing · 2 april 2026
Bronnen: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation