剣 KENSAI
← Terug naar blog
Security briefing5 min leestijd8 april 2026

Security briefing, 8 april 2026: Flowise-exploitatie, Docker-hosttoegang, APT28-DNS-kaping, Iraanse PLC-aanvallen en Snowflake-uitval

Het patroon van vanochtend is pijnlijk consistent. Aanvallers winnen niet omdat defenders geen dashboards hebben, maar omdat te veel beheeroppervlakken nog bereikbaar zijn, te veel vertrouwensgrenzen denkbeeldig zijn en te veel teams de kop patchen terwijl de control plane open blijft staan.

Samenvatting

Het scherpste signaal vandaag is dat moderne aanvalspaden samenkomen. Flowise wordt al actief misbruikt, Docker-autorisatiecontroles zijn nog steeds te omzeilen als je op de verkeerde aannames vertrouwt, statelijke actoren kapen DNS via goedkope randapparatuur, Iraans gelinkte operators raken OT en Snowflake-klanten worden meegesleurd in een derdepartij-tokenprobleem. Tel daar de nieuwe FBI-schadecijfers van 21 miljard dollar bij op en de boodschap is simpel: blootgestelde beheeroppervlakken blijven het makkelijkste geld in security.

1. Flowise ging van kritieke bug naar actieve exploitatie

Volgens VulnCheck wordt CVE-2025-59528 nu in het wild misbruikt, een maximale kwetsbaarheid in de CustomMCP-node van Flowise die willekeurige JavaScript-uitvoering en systeemtoegang mogelijk maakt. Openbare rapporten spreken over 12.000 tot 15.000 blootgestelde Flowise-instanties. Als jouw team Flowise internetgericht en ongepatcht liet staan, behandel dit dan als een incident en niet als een gewone update.

2. Docker CVE-2026-34040 sloopt zwakke aannames over autorisatie

Een onvolledige fix voor een oudere bug in autorisatieplugins betekent dat een speciaal gemaakte te grote API-request body-inspectie kan omzeilen en toch een geprivilegieerde container met toegang tot het hostbestandssysteem kan aanmaken. Dat is smerig, omdat veel teams doen alsof AuthZ-plugins de laatste veiligheidsrail zijn. Dat zijn ze niet. Als Docker deel uitmaakt van je AI- of CI-control plane, patch dan naar 29.3.1 en vertrouw geen beleidslaag die je nooit echt onder druk hebt getest.

3. APT28 veranderde kleine routers in een wereldwijde laag voor credential-interceptie

Microsoft, Black Lotus Labs en Britse autoriteiten koppelden APT28 aan routercompromissen waarbij DNS-instellingen op SOHO-apparaten werden aangepast en adversary-in-the-middle-aanvallen tegen web- en e-mailverkeer mogelijk werden gemaakt. De campagne piekte volgens berichten op meer dan 18.000 IP-adressen in 120 landen. Dat is de lelijke herinnering dat edge-apparatuur in filialen en thuiskantoren nog steeds een zachte onderbuik voor enterprise identity is.

4. Iraans gelinkte operators vormen nu een direct OT-verstoringsrisico

Amerikaanse instanties waarschuwden dat Iraans gelinkte actoren internetgerichte PLC's aanvallen, vooral Rockwell- en Allen-Bradley-apparatuur, met ook enige blootstelling bij Siemens. Slachtoffers in gemeenten, water, afvalwater en energie hebben al operationele verstoring en financiële schade gezien. Als een PLC of HMI nog direct aan het publieke internet hangt, dan is dat geen digitale transformatie maar operationele nalatigheid.

5. Snowflake-klanten werden opnieuw via de supply chain geraakt

BleepingComputer meldt dat een incident bij een vermeende SaaS-integratieleverancier leidde tot diefstal van tokens en daaropvolgende datadiefstal bij meerdere bedrijven, waarbij Snowflake-klanten de meeste schade opliepen en ook pogingen richting Salesforce zijn gezien. De les is niet subtiel: analytics-partners, anomaly-detection-leveranciers en tokengebaseerde integraties horen bij je aanvalsoppervlak, of inkoop die zin nou leuk vindt of niet.

Wat defenders voor de lunch moeten doen

Patch of isoleer Flowise en Docker direct, bekijk blootgestelde MCP- en AI-builderdiensten, zet routerbeheer en DNS-wijzigingen op slot, haal OT-besturingssystemen van directe internetblootstelling af en roteer integratietokens van derden terwijl je Snowflake- en Salesforce-auditsporen controleert. Vandaag is een prima dag om zwakke aannames te slopen voordat aanvallers ze voor je te gelde maken.

KENSAI-visie: Het patroon is bruut consistent: aanvallers winnen waar teams beheervlakken open laten, plugins te veel vertrouwen en tokens van derden te lang laten leven. Security posture wordt nog steeds bepaald door defaults, niet door ontwerp.
Primaire bronnen

Zet het signaal van vandaag om in actie.

KENSAI helpt securityteams blootgestelde oppervlakken te valideren, controles onder druk te testen en de vertrouwensgaten te vinden die aanvallers als eerste uitmelken.

Start uw gratis scan →