剣 KENSAI

Cisco IMC 9.8 auth-omzeiling, 14K F5 BIG-IP blootgesteld aan RCE, ShareFile pre-auth-exploitketen, Chrome-zero-day gepatcht

2 april 2026 10 min leestijd beveiliging

Cisco brengt noodpatches uit voor twee CVSS 9.8-fouten in IMC en SSM. Meer dan 14.000 F5 BIG-IP APM-instanties blijven blootgesteld aan actief geëxploiteerde RCE. De pre-auth-exploitketen van Progress ShareFile bedreigt 30.000 instanties. Google patcht een actief geëxploiteerde Chrome-zero-day. Stryker herstelt van een Iraanse wiper-aanval. Lapsus$ claimt een datalek van 4TB bij Mercor via de LiteLLM-supply chain.

1. Cisco IMC & SSM: dubbele CVSS 9.8-kritieke patches

⚠️ KRITIEK — CVSS 9.8 — CVE-2026-20093 & CVE-2026-20160

Twee fouten met maximale ernst stellen niet-geauthenticeerde externe aanvallers in staat authenticatie te omzeilen en willekeurige commando's uit te voeren met rootrechten op Cisco-infrastructuur.

Cisco bracht woensdag patches uit voor twee kritieke kwetsbaarheden die externe aanvallers volledige controle over getroffen systemen konden geven zonder enige authenticatie.

IMC-authenticatieomzeiling (CVE-2026-20093)

De eerste fout bevindt zich in Cisco's Integrated Management Controller (IMC), de out-of-band beheerinterface die wordt gebruikt op meerdere Cisco-hardwareplatformen. De kwetsbaarheid komt voort uit onjuiste afhandeling van verzoeken tot wachtwoordwijziging — een aanvaller kan een geconstrueerd HTTP-verzoek sturen om authenticatie volledig te omzeilen, het wachtwoord van elke gebruiker (inclusief Admin) te wijzigen en volledige systeemtoegang te verkrijgen.

Getroffen producten zijn onder meer:

SSM On-Prem command injection (CVE-2026-20160)

De tweede kritieke fout treft Smart Software Manager On-Prem (SSM On-Prem), waarbij een onbedoeld blootgestelde interne service-API niet-geauthenticeerde aanvallers in staat stelt willekeurige OS-commando's uit te voeren met rechten op rootniveau. Verholpen in SSM On-Prem-versie 9-202601.

Geen van beide fouten is tot nu toe geëxploiteerd in het wild, maar gezien de recente bewapening van Cisco-kwetsbaarheden door dreigingsactoren is onmiddellijk patchen essentieel.

2. 14.000+ F5 BIG-IP APM-instanties onder actieve RCE-aanval

⚠️ ACTIEF GEËXPLOITEERD — CVE-2025-53521

Oorspronkelijk geclassificeerd als DoS, nu geherclassificeerd als RCE. CISA heeft het toegevoegd aan de Known Exploited Vulnerabilities-catalogus. Meer dan 14.000 instanties blijven ongepatcht.

Een 5 maanden oude kwetsbaarheid in F5's BIG-IP Access Policy Manager (APM) is geherclassificeerd van denial-of-service naar remote code execution nadat F5 actieve exploitatie in het wild bevestigde.

De nieuwste scans van Shadowserver tonen meer dan 17.100 IP's met BIG-IP APM-fingerprints blootgesteld aan het internet, waarvan meer dan 14.000 nog kwetsbaar zijn. Dit ondanks dat CISA federale instanties opdroeg vóór 31 maart te patchen.

F5 heeft IOC's gepubliceerd en adviseert verdedigers schijfinhoud, logs en terminalgeschiedenis te controleren op tekenen van compromittering. Cruciaal is dat F5 waarschuwt dat UCS-back-ups die na compromittering zijn gemaakt persistente malware kunnen bevatten — getroffen systemen moeten vanaf nul worden herbouwd met bekend-goede configuraties.

Belangrijkste actie: als u BIG-IP APM draait met toegangsbeleid op virtuele servers, patch dan onmiddellijk. Vertrouw niet op back-ups — herbouw vanaf bekend-goede bronnen. F5 bedient 48 van de Fortune 50.

3. Progress ShareFile pre-auth-RCE-exploitketen

🟠 HOOG RISICO — CVE-2026-2699 & CVE-2026-2701

Authenticatieomzeiling + RCE-keten stelt niet-geauthenticeerde aanvallers in staat ShareFile Storage Zone Controllers te compromitteren. ~30.000 instanties blootgesteld.

Onderzoekers bij watchTowr hebben een verwoestende exploitketen onthuld in Progress ShareFile, het bestandsdeelplatform voor bedrijven dat op grote schaal wordt gebruikt door grote organisaties. Twee kwetsbaarheden in de Storage Zones Controller (SZC)-component kunnen aaneengeschakeld worden voor pre-authenticatie remote code execution.

De aanvalsketen

  1. CVE-2026-2699 (auth-omzeiling) — onjuiste afhandeling van HTTP-redirects geeft toegang tot de ShareFile-beheerinterface
  2. Aanvaller wijzigt de Storage Zone-configuratie, inclusief bestandsopslagpaden en zone-passphrase-secrets
  3. CVE-2026-2701 (RCE) — functionaliteit voor bestandsupload en -extractie wordt misbruikt om ASPX-webshells in de webroot van de applicatie te planten

Scans van watchTowr identificeerden ongeveer 30.000 Storage Zone Controller-instanties blootgesteld op het publieke internet, terwijl Shadowserver ongeveer 700 direct blootgestelde instanties tracked, voornamelijk in de VS en Europa.

Progress bracht patches uit in ShareFile 5.12.4 op 10 maart. Gezien de geschiedenis van kwetsbaarheden in bestandsoverdracht die door ransomwarebendes worden geëxploiteerd (de aanvallen van Clop op MOVEit, GoAnywhere, Cleo, enz.), moeten organisaties dit als urgent behandelen.

4. Chrome-zero-day CVE-2026-5281 actief geëxploiteerd

⚠️ ZERO-DAY — CVE-2026-5281

Geëxploiteerd in het wild. Treft de Dawn (WebGPU)-component van Chrome. Gepatcht samen met 20 andere kwetsbaarheden.

Google heeft een Chrome-update uitgebracht die 21 kwetsbaarheden patcht, waaronder CVE-2026-5281, een zero-day in de Dawn WebGPU-implementatie die actief wordt geëxploiteerd. De Dawn-component handelt GPU-abstractie af voor webgrafische content, wat dit tot een bijzonder gevaarlijke aanvalsvector maakt voor drive-by-exploitatie via kwaadaardige webpagina's.

Gebruikers moeten Chrome onmiddellijk bijwerken. Enterprise-beheerders moeten de update pushen via hun beheersystemen.

5. Stryker herstelt van Iraanse wiper-aanval — 80.000 apparaten gewist

Medische technologiegigant Stryker Corporation (Fortune 500, $22,6 miljard omzet) maakte bekend weer volledig operationeel te zijn, drie weken na een verwoestende data-wisaanval door de aan Iran gelieerde hacktivistengroep Handala.

De aanvallers compromitteerden een Windows domain admin-account, creëerden een nieuw Global Administrator-account en wisten bijna 80.000 apparaten op 11 maart. Handala claimde 50 terabyte aan data te hebben geëxfiltreerd vóór het wissen.

De nasleep leidde tot gecoördineerde reacties van CISA (uitgave van Intune-hardeningsrichtlijnen), Microsoft (publicatie van best practices voor Intune-beveiliging) en de FBI (inbeslagname van Handala's dataleksites). Onderzoekers ontdekten ook een voorheen onbekend kwaadaardig bestand dat werd gebruikt om aanvallersactiviteit binnen het netwerk te verbergen.

6. Lapsus$ claimt datalek van 4TB bij Mercor via LiteLLM-supply chain

AI-recruitmentbedrijf Mercor onderzoekt een datalek dat wordt geclaimd door de groep Lapsus$, die zegt 4 terabyte aan data te hebben gestolen. De aanvalsvector lijkt een supply-chain-compromittering te zijn via LiteLLM, een opensource LLM-proxybibliotheek die door veel AI-bedrijven wordt gebruikt om API-aanroepen over providers te routeren.

Dit onderstreept het groeiende risico van AI-supply-chain-aanvallen — naarmate bedrijven LLM-tooling integreren in hun infrastructuur, wordt elke afhankelijkheid een potentieel toegangspunt. Organisaties die LiteLLM gebruiken, moeten hun implementaties auditen en controleren op indicatoren van compromittering.

Ook op de radar

VerhaalImpact
CrystalRAT MaaS — nieuwe malware-as-a-service op Telegram met mogelijkheden voor RAT, stealer, keylogger en clipboard-kapingGemiddeld
CERT-UA-imitatie — UAC-0255 verstuurde 1M phishingmails die zich voordoen als CERT-UA om AGEWHEEZE RAT te verspreidenGemiddeld
Apple breidt iOS 18.7.7 uit — bescherming tegen de DarkSword-exploitkit nu beschikbaar voor meer iPhone-modellenAdvies
Residentiële proxy's — onderzoek toont dat 78% van 4B sessies met residentiële proxy's IP-reputatiecontroles omzeiltIntel
Datalek Nacogdoches Memorial Hospital — 250.000 getroffen door netwerkinbraak van januari 2026Gemiddeld
Cyberaanval Hasbro — speelgoedgigant onderzoekt omvang van incident en potentiële datacompromitteringGemiddeld
FBI waarschuwt voor Chinese apps — advies over datagevaren van in het buitenland ontwikkelde mobiele applicatiesAdvies

Patchprioriteitenmatrix

CVEProductCVSSStatusActie
CVE-2026-20093Cisco IMC9.8Patch beschikbaarNu patchen
CVE-2026-20160Cisco SSM On-Prem9.8Patch beschikbaarNu patchen
CVE-2025-53521F5 BIG-IP APMKritiekActief geëxploiteerdNoodgeval
CVE-2026-2699Progress ShareFileHoogPatch beschikbaarNu patchen
CVE-2026-2701Progress ShareFileHoogPatch beschikbaarNu patchen
CVE-2026-5281Google Chrome (Dawn)HoogActief geëxploiteerdNoodgeval
Blijf dreigingen voor

Dagelijkse beveiligingsbriefings geleverd door KENSAI — AI-gestuurde dreigingsinformatie voor cybersecurityprofessionals.

Ontdek KENSAI →

Gepubliceerd door KENSAI Security Briefing · 2 april 2026

Bronnen: BleepingComputer, The Hacker News, SecurityWeek, Cisco, F5, watchTowr, Google, Shadowserver Foundation