ncsc

229 nieuwsberichten gevonden
Kwetsbaarheden in PaperCut MF en NG met actief misbruik: update onmiddellijk
3 dagen
Er zijn twee actief misbruikte kwetsbaarheden aangetroffen in PaperCut MF en PaperCut NG, bekend als CVE-2026-82078 en CVE-2026-81578. Deze kwetsbaarheden worden beoordeeld met een kans op misbruik van medium en een hoge kans op schade. Omdat er al actief misbruik is van deze kwetsbaarheden, is het belangrijk om snel actie te ondernemen en de aanbevolen updates te installeren.
Ernstige kwetsbaarheden in Microsoft Exchange Server
3 dagen
Er zijn meerdere ernstige kwetsbaarheden gevonden in Microsoft Exchange Server. Een van deze kwetsbaarheden is CVE-2026-62911, met een CVSS-score van 8.0. Voor deze kwetsbaarheid is exploitcode online verschenen die laagdrempelig misbruikt kan worden voor het uitvoeren van een aanval. Microsoft heeft beveiligingsupdates uitgebracht. Het NCSC adviseert organisaties die Microsoft Exchange Server gebruiken om deze updates zo snel mogelijk te installeren.
NCSC-2026-0334 [1.00] [M/H] Kwetsbaarheden verholpen in PaperCut MF en PaperCut NG van PaperCut
3 dagen
PaperCut heeft kwetsbaarheden verholpen in PaperCut MF en PaperCut NG. Een ongeauthenticeerde kwaadwillende kan de kwetsbaarheden mogelijk achtereenvolgens misbruiken om een PaperCut-omgeving over te nemen en hierop willekeurige code uit te voeren. Hiertoe dient de kwaadwillende malafide netwerkverkeer naar de kwetsbare PaperCut-omgeving te sturen.
NCSC-2026-0333 [1.00] [M/H] Kwetsbaarheden verholpen in CodeMeter Runtime van Wibu-Systems
3 dagen
Wibu-Systems heeft meerdere kwetsbaarheden verholpen in CodeMeter Runtime. De kwetsbaarheden bevinden zich in verschillende onderdelen van CodeMeter Runtime, met name in versies voor 8.41a en 9.10. Een lokale aanvaller kan misbruik maken van onjuiste verificatie van NTFS reparse points bij het aanmaken van tijdelijke bestanden door cmu.exe, wat kan leiden tot het verwijderen van willekeurige systeembestanden met System-privileges en daarmee lokale privilege-escalatie. Daarnaast bevat de configuratie command handler een fout waardoor netwerkrestricties niet correct worden afgedwongen, wat een aanvaller op afstand in staat stelt om ongeautoriseerde toegang te verkrijgen tot gevoelige configuratiegegevens en controle over de WebAdmin interface. Verder is er een input sanitization probleem in de logger module, waardoor format specifiers kunnen worden geïnjecteerd, wat kan leiden tot crashes en mogelijk informatielekken, zowel lokaal als op afstand, vooral in combinatie met CVE-2026-81573. Ook ontbreekt er correcte bounds checking op de data length in opcode 0x5e requests, wat een segmentation fault kan veroorzaken en de stabiliteit van de servercomponent kan beïnvloeden. Ten slotte wordt een zwakke SID gebruikt voor authenticatie, waardoor brute-force aanvallen mogelijk zijn om toegang te krijgen tot sessiehandles en daarmee tot licentie-informatie van andere sessies.
Ernstige kwetsbaarheden in Ubiquiti UniFi-producten
4 dagen
Er zijn meerdere ernstige kwetsbaarheden gevonden in diverse UniFi-producten van Ubiquiti, zoals UniFi Protect, UniFi OS en UniFi Network Application. Deze kwetsbaarheden, waaronder CVE-2026-77533 en CVE-2026-77537, hebben hoge CVSS-scores tot 10.0 en worden door het Nationaal Cybersecurity Centrum (NCSC) beoordeeld als ernstige kwetsbaarheden. De kwetsbaarheden zijn beoordeeld als 'medium' wat betreft de kans op misbruik en als 'high' wat betreft de mogelijke schade. Het advies is om de beschikbare beveiligingsupdates zo snel mogelijk te installeren.
Kritieke kwetsbaarheden in Adobe Campaign Classic met risico op systeemcompromitatie
4 dagen
Er zijn 3 ernstige kwetsbaarheden gevonden in Adobe Campaign Classic, elk met een maximale CVSS-score van 10.0. Het gaat om kwetsbaarheden in Server-Side Request Forgery (SSRF) en OS Command Injection die aanvallers in staat stellen om zonder gebruikersinteractie schadelijke acties uit te voeren. De kwetsbaarheden zijn beoordeeld als 'medium' wat betreft de kans op misbruik en als 'high' wat betreft de mogelijke schade door het Nationaal Cybersecurity Centrum (NCSC). Het is belangrijk om de beschikbare beveiligingsupdates zo snel mogelijk te installeren.
NCSC-2026-0332 [1.00] [M/H] Kwetsbaarheden verholpen in Apache CloudStack
4 dagen
Apache heeft meerdere kwetsbaarheden verholpen in Apache CloudStack, specifiek in versies 4.12.0.0 tot en met 4.22.1.0. De kwetsbaarheden betreffen onder andere OS Command Injection in de NAS backup provider plugin, Server-Side Request Forgery (SSRF) in verschillende modules zoals metalink mirror URL resolutie en webhook, onvoldoende toegangscontrole in userdata-gerelateerde API's, OAuth en LDAP authenticatie plugins, en improper privilege management in de two-factor authentication plugin. Verder zijn er kwetsbaarheden in de user interface met betrekking tot onjuiste encoding of escaping, command injection in diagnostics APIs, en improper access control in Kubernetes Service plugin en annotation APIs. Ook is er een kwetsbaarheid in de SAML certificaatvalidatie die het mogelijk maakt om authenticatie te omzeilen. Sommige kwetsbaarheden maken het mogelijk voor geauthenticeerde gebruikers om root- of administratieve commando's uit te voeren op KVM hypervisor hosts, systeem virtual machines en virtual routers, of om ongeautoriseerde toegang te verkrijgen tot gevoelige informatie en tenant data. Daarnaast is er een kwetsbaarheid in de listHostTags API die domeinrestricties kan omzeilen, en een issue in projectrollenbeheer door domeinbeheerders. De kwetsbaarheden zijn aanwezig in meerdere opeenvolgende versies van Apache CloudStack en betreffen zowel core functionaliteiten als plugins en API's.
NCSC-2026-0331 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Campaign Classic
4 dagen
Adobe heeft meerdere kwetsbaarheden verholpen in Adobe Campaign Classic. De kwetsbaarheden betreffen een Server-Side Request Forgery (SSRF) en OS Command Injection in Adobe Campaign Classic. De SSRF-kwetsbaarheid maakt het mogelijk voor een aanvaller om verzoeken op de server te manipuleren, wat kan leiden tot het uitvoeren van willekeurige code zonder gebruikersinteractie. De OS Command Injection kwetsbaarheden stellen een aanvaller in staat om willekeurige besturingssysteemcommando's uit te voeren met de rechten van de huidige gebruiker, eveneens zonder dat hiervoor gebruikersinteractie nodig is. Afhankelijk van de gebruikersrechten kan dit leiden tot volledige compromittering van het systeem waarop Adobe Campaign Classic draait.
NCSC-2026-0330 [1.00] [M/H] Kwetsbaarheden verholpen in UniFi-producten van Ubiquiti
4 dagen
Ubiquiti heeft kwetsbaarheden verholpen in verschillende UniFi-producten, waaronder UniFi Protect, UniFi OS, UniFi Network Application, UniFi Connect, UniFi Access Application, UniFi OS Server, UID Enterprise Agent, UniFi Connect Display Cast Pro, UniFi Enterprise Audio/Video Bridge en UniFi Talk. De kwetsbaarheden betreffen voornamelijk improper input validation en improper access control binnen de genoemde UniFi-producten. Door onvoldoende validatie van invoer kunnen kwaadwillenden met netwerktoegang, soms zonder verhoogde privileges en soms met verhoogde privileges, command injection uitvoeren op het hostapparaat. Dit maakt het mogelijk om willekeurige commando's uit te voeren met de rechten van het getroffen proces of de applicatie. Daarnaast bevatten sommige UniFi OS-apparaten een kwetsbaarheid waarbij improper neutralization van CRLF-sequenties kan leiden tot het omzeilen van authenticatiemechanismen, wat ongeautoriseerde toegang tot apparaatfuncties of beheerinterfaces mogelijk maakt. Verder is er een kwetsbaarheid met actieve debugcode in UniFi OS-apparaten die privilege-escalatie door een aanvaller met lage privileges op het netwerk mogelijk maakt. De kwetsbaarheden stellen een aanvaller in staat om privileges te escaleren, ongeautoriseerde acties uit te voeren en controle over de getroffen systemen te verkrijgen. Exploitatie vereist netwerktoegang, waarbij sommige kwetsbaarheden ook zonder verhoogde privileges kunnen worden misbruikt.
Ernstige kwetsbaarheden gevonden in DrayTek VigorAP
5 dagen
Er zijn meerdere ernstige kwetsbaarheden gevonden in de DrayTek VigorAP-productlijn. De kwetsbaarheden zijn beoordeeld als 'medium' wat betreft de kans op misbruik en als 'high' wat betreft de mogelijke schade door het Nationaal Cybersecurity Centrum (NCSC). De VigorAP apparaten worden gebruikt voor draadloze netwerkverbindingen en bieden toegang tot het internet en bedrijfsnetwerken. Het advies is om de door DrayTek uitgebrachte updates zo snel mogelijk te installeren om misbruik te voorkomen.
Ernstige kwetsbaarheden in productlijn Draytek Vigorswitch: update nu
5 dagen
Er zijn meerdere ernstige kwetsbaarheden gevonden in de DrayTek VigorSwitch productlijn. De kwetsbaarheden zijn beoordeeld als 'medium' kans op misbruik en 'high' mogelijke schade. Het is belangrijk om de door DrayTek uitgebrachte updates zo snel mogelijk te installeren om risico's te beperken.
NCSC-2026-0329 [1.00] [H/M] Kwetsbaarheden verholpen in Next.js
5 dagen
Vercel heeft twee kwetsbaarheden verholpen in Next.js, een React framework voor het ontwikkelen van (web)applicaties. Een kwaadwillende kan de kwetsbaarheid met kenmerk CVE-2026-75604 misbruiken voor het uitvoeren van willekeurige code op de applicatieserver. De kwetsbaarheid is alleen aanwezig in Next.js-applicaties die op een Windows-omgeving worden gehost en die een Pages- en App-router gebruiken zonder de Cache Component. Naast deze kwetsbaarheid is er ook een andere kwetsbaarheid verholpen die kwaadwillenden in staat stelt willekeurige code uit te voeren. Hiertoe dient een malafide mediabestand aan een kwetsbare applicatie te worden aangeboden. Deze kwetsbaarheid heeft ten tijde van publicatie nog geen CVE-kenmerk toegekend gekregen.
NCSC-2026-0328 [1.00] [M/H] Kwetsbaarheden verholpen in DrayTek VigorSwitch
5 dagen
DrayTek heeft meerdere kwetsbaarheden verholpen in de VigorSwitch productlijn. De kwetsbaarheden betreffen voornamelijk command injection, buffer overflow, null pointer dereference, directory traversal en onvoldoende autorisatiecontroles in diverse functies van de DrayTek VigorSwitch apparaten. Command injection kwetsbaarheden bevinden zich onder andere in functies zoals jsonstatus, commandTable, pingtrace, webBackupAction, sysreboot, auth_set, getVid, getDetail, setDevice, rebDevice, fdftDevice, setDevProto, setTime, tftp_upgrade en setDevNet. Deze maken het mogelijk voor een aanvaller om willekeurige commando's met root privileges uit te voeren. Sommige command injection kwetsbaarheden zijn pre-authenticatie, zoals in de setget.cgi interface, waardoor geen voorafgaande authenticatie vereist is voor exploitatie. Buffer overflow kwetsbaarheden zijn aanwezig in functies zoals pingtrace, webBackupAction, sysreboot, poe_schedule_profile, switch_lan_gvrp, acl_general_setup Add ACE en Edit ACE, diag_logmail en mail_mailalert. Deze kunnen leiden tot denial of service of uitvoering van willekeurige code onder administratieve rechten. Null pointer dereference kwetsbaarheden in formlogout en setget.cgi kunnen leiden tot een denial of service door het crashen van de service. Directory traversal in getSyslogFile maakt het mogelijk om, mits geauthenticeerd, toegang te krijgen tot willekeurige bestanden op het systeem. Onvoldoende autorisatiecontroles in syslog functies stellen een aanvaller in staat om configuraties te wijzigen, services te herstarten, configuraties op te slaan of logs te wissen zonder de juiste rechten. Exploitatie van deze kwetsbaarheden vereist in de meeste gevallen geldige administratieve credentials, behalve bij de pre-authenticatie command injection en null pointer dereference in setget.cgi.
NCSC-2026-0327 [1.00] [M/H] Kwetsbaarheden verholpen in DrayTek VigorAP
5 dagen
DrayTek heeft meerdere kwetsbaarheden verholpen in de VigorAP productlijn. De kwetsbaarheden bevinden zich in verschillende functies en componenten van de DrayTek VigorAP apparaten, waaronder tr069TestInform, ExportSettings, setLan, setcamset, mesh_start_speed_test, InquierTime, apautotest, upload_settings.cgi en dray_apm. Deze kwetsbaarheden maken het mogelijk voor aanvallers met geldige authenticatie om via onvoldoende inputvalidatie en filtering willekeurige commando's uit te voeren met root-privileges. Daarnaast is er sprake van buffer overflow kwetsbaarheden in de setLan en apautotest functies, waarbij door het versturen van speciaal vervaardigde input een denial of service kan worden veroorzaakt of willekeurige code kan worden uitgevoerd. Exploitatie van deze kwetsbaarheden kan leiden tot volledige systeemcompromittering binnen de context van de root gebruiker. De kwetsbaarheden zijn specifiek van toepassing op meerdere modellen binnen de DrayTek VigorAP productlijn.
NCSC-2026-0326 [1.00] [M/H] Kwetsbaarheden verholpen in Keycloak
6 dagen
Red Hat heeft meerdere kwetsbaarheden verholpen in Keycloak. De kwetsbaarheid met CVE-2026-18963 kan een ongeauthenticeerde externe aanvaller in staat stellen om elke gebruikersaccount over te nemen door een wachtwoordreset af te dwingen. Door deze kwetsbaarheid valt het e-mailverificatieproces bij wachtwoordreset te omzeilen en wachtwoorden van gebruikers te wijzigen. In Keycloak zijn daarnaast kwetsbaarheden aanwezig in de Fine-Grained Admin Permissions (FGAP) v2, waardoor bepaalde beheerders met beperkte permissies metadata van verborgen groepen kunnen inzien en details van ongeautoriseerde oudergroepen kunnen blootstellen. Verder kunnen geauthenticeerde aanvallers via een legacy client-initiated account-linking endpoint CSRF-bescherming omzeilen en accounts overnemen. Ook kunnen gedelegeerde beheerders met alleen leesrechten client secrets uitlezen door een fout in de secret rotation. Voor OpenTelemetry Java was er een kwetsbaarheid waarbij het ontbreken van limieten op baggage headers leidde tot onbegrensd geheugen- en CPU-gebruik, wat Denial-of-Service kan veroorzaken. Bij Jackson-libraries is een bypass van de @JsonIgnore annotatie in Java Records vastgesteld, waardoor ongewenste toewijzing aan constructorparameters mogelijk is. Ook zijn er bypasses van @JsonIgnoreProperties, ontbrekende view guards op @JsonUnwrapped en ongeautoriseerde schrijfacties op velden met @JsonView. Oracle Database Server's Fleet Patching and Provisioning component is eveneens getroffen door een kwetsbaarheid die ongeautoriseerde data toegang of Denial-of-Service kan veroorzaken.
NCSC en Oekraïens SSSCIP bundelen krachten om digitale weerbaarheid te versterken
6 dagen
Afgelopen week ontmoette NCSC directeur Matthijs van Amelsfort de voorzitter van de State Service of Special Communications and Information Protection of Ukraine (SSSCIP), Oleksandr Potii, ter gelegenheid van de ondertekening van een Memorandum of Understanding (MoU). Deze overeenkomst maakt gerichte investeringen in informatie-uitwisseling en kennisdeling om digitale weerbaarheid te versterken mogelijk.
NCSC-2026-0325 [1.00] [M/H] Kwetsbaarheden verholpen in Atlassian producten
1 week
Atlassian heeft kwetsbaarheden verholpen in diverse producten zoals Bamboo, Bitbucket, Confluence, Jira, Crowd en Fisheye. De kwetsbaarheden bevinden zich in diverse Third-Party producten waar eerder updates voor zijn verschenen. Atlassian heeft deze updates verwerkt in de eigen producten. Kwaadwillenden kunnen de kwetsbaarheden misbruiken om een Denial-of-Service te veroorzaken, willekeurige code uit te voeren middels het injecteren van scripts of malafide SQL-quieries en/of gegevens te manipuleren of toegang te krijgen tot gevoelige gegevens. Enkele kwetsbaarheden hebben van origine een hoge CVSS score van 9 of meer en zijn door de ontwikkelaars van het kwetsbare product aanvankelijk ingeschaald als 'kritiek'. Door de wijze waarop Atlassian gebruik maakt van deze Third-party modules, is direct misbruik van deze kwetsbaarheden onwaarschijnlijker, waardoor Atlassian de risico's van misbruik voor hun producten lager inschaalt. Echter, door de grote hoeveelheid verholpen kwetsbaarheden adviseert het NCSC wel om deze updates met voorrang in te zetten, met name op systemen die toegankelijk zijn vanaf publieke infrastructuur.
NCSC-2026-0324 [1.00] [M/H] Kwetsbaarheid verholpen in Zimbra Collaboration Suite
1 week
Zimbra heeft een kwetsbaarheid verholpen in Zimbra Collaboration Suite. De kwetsbaarheid bevindt zich in Zimbra Collaboration Suite, versie voor 10.1.20. Ongeauthenticeerde aanvallers kunnen via speciaal opgemaakte SMTP-verzoeken OS-commando's uitvoeren. Dit vereist dat het zimbra-snmp pakket geïnstalleerd is en SNMP-notificaties zijn ingeschakeld.
NCSC-2026-0323 [1.00] [M/H] Kwetsbaarheden verholpen in Cisco Secure Workload
1 week
Cisco heeft meerdere kwetsbaarheden verholpen in Cisco Secure Workload. De kwetsbaarheden betreffen onder andere improper neutralization of special elements (CWE-74), improper access control (CWE-284), improper authentication (CWE-287), improper input validation (CWE-20) en buffer management problemen (CWE-119). Deze kwetsbaarheden zijn intern ontdekt tijdens een uitgebreide security review door het engineering team van Cisco Secure Workload. Een aanvaller kan mogelijk misbruik maken van deze kwetsbaarheden afhankelijk van de specifieke aard van de fout, zoals het omzeilen van toegangscontroles, authenticatiefouten, of het veroorzaken van onjuiste verwerking van invoer. De kwetsbaarheden zijn opgelost door middel van software hardening updates.
NCSC-2026-0322 [1.00] [M/H] Kwetsbaarheden verholpen in Splunk Enterprise door Splunk
1 week
Splunk heeft meerdere kwetsbaarheden verholpen in Splunk Enterprise, specifiek in versies vóór 10.4.2, 10.2.6, 10.0.9 en 9.4.14. De kwetsbaarheden in Splunk Enterprise betreffen onder andere: - Onvoldoende handhaving van authenticatie- en autorisatiecontroles in REST API's, waardoor niet-bevoegde gebruikers toegang kunnen krijgen tot gevoelige data, configuraties en kunnen leiden tot het uitvoeren van willekeurige SPL-commando's met verhoogde privileges. - Meerdere kwetsbaarheden die Cross-Site Scripting (XSS) mogelijk maken, waarbij kwaadwillenden via speciaal vervaardigde links of content JavaScript kunnen injecteren en uitvoeren in de context van andere gebruikers. - Verder kunnen niet-geauthenticeerde of laaggeprivilegieerde gebruikers via diverse componenten zoals Dataset Explorer, Dashboard Studio, Search Head Cluster, en andere interfaces, commando's uitvoeren, bestanden manipuleren, of configuraties wijzigen. - Sommige kwetsbaarheden maken het mogelijk om sessiegegevens te benaderen, authenticatietokens te onderscheppen, of administratieve sessies te forceren. Exploitatie kan plaatsvinden via phishing, het openen van kwaadaardige links, of misbruik van onvoldoende beveiligde API-eindpunten. De kwetsbaarheden beïnvloeden verschillende onderdelen zoals de REST API, Splunk Web Manager, Dashboard Studio, federated search, en de Edge Processor component. De impact omvat ongeautoriseerde toegang tot data, manipulatie van systeemconfiguraties, uitvoering van code met verhoogde rechten, en mogelijke verstoring van de beschikbaarheid van de dienst. Naast de genoemde kwetsbaarheden heeft Splunk ook updates uitgebracht om kwetsbaarheden in Third-Party producten waarvan Splunk gebruik maakt verholpen. Van deze kwetsbaarheden zijn eerder updates uitgebracht die Splunk nu verwerkt heeft in de eigen software stack.
NCSC-2026-0321 [1.00] [M/H] Meerdere kwetsbaarheden verholpen in IBM AIX en IBM PowerVM VIOS
1 week
IBM heeft kwetsbaarheden verholpen in AIX en PowerVM VIOS. Ook heeft IBM eerdere kwetsbaarheden in, onder andere, DB2, WebSphere, Oracle producten als Java en GraalVM, PostgreSQL, OpenSSH en Perl verholpen voor de producten geproduceerd voor AIX. Een kwaadwillende kan de kwetsbaarheden misbruiken om aanvallen uit te voeren die kunnen leiden tot de volgende categorieën schade: - Denial-of-Service - Omzeilen van een beveiligingsmaatregel - Uitvoer van willekeurige code (root/admin-rechten) - Uitvoer van willekeurige code (gebruikersrechten) - Toegang tot gevoelige gegevens - Manipulatie van gegevens - Verhogen van privileges
Meerdere kwetsbaarheden in Apple macOS Tahoe
1 week
Er zijn diverse kwetsbaarheden gevonden in Apple macOS Tahoe, waaronder CVE-2026-65346 met een hoge CVSS-score van 8.8. Deze kwetsbaarheden betreffen geheugenbeheer en verwerking van webcontent wat kan leiden tot systeemcrashes of het lekken van gevoelige informatie. Het NCSC beoordeelt de kans op misbruik als 'medium' en de mogelijke schade als 'hoog'. Installeer de update van Apple om de risico's te beperken.
NCSC-2026-0320 [1.00] [M/H] Kwetsbaarheden verholpen in Zabbix
1 week
Zabbix SIA heeft meerdere kwetsbaarheden verholpen in Zabbix, inclusief de API, Frontend, script item en preprocessing componenten, en de Windows Agent installer. De kwetsbaarheden betreffen verschillende onderdelen van Zabbix. - Een probleem in het login lockout mechanisme zorgt ervoor dat meerdere gelijktijdige mislukte inlogpogingen niet correct worden geteld, waardoor een aanvaller de lockout kan omzeilen en meer wachtwoordpogingen kan doen dan bedoeld. - In de OAuth-configuratie voor e-mailmedia kan een Super Admin via aanpassingen aan de 'Token endpoint' het client secret onthullen en wijzigen. - Prototype pollution in de searchParamsToObject() functie leidt tot persistente cross-site scripting (XSS) via onveilige URL-parameterverwerking en jQuery elementcreatie. - De Frontend webserver bevat een actie (popup.testtriggerexpr) die door niet-geauthenticeerde gebruikers kan worden misbruikt om een denial of service (DoS) te veroorzaken door overmatige CPU-belasting. - Geauthenticeerde gebruikers kunnen via de validate.api.exists actie plaintext user macro waarden uitlezen, wat gevoelige informatie blootlegt. In Zabbix 7.4 is een cryptografische sleutel voor het ondertekenen van Frontend sessies onjuist opgeslagen in de database seed, waardoor sessiecookies kunnen worden vervalst bij gebruik van SAML authenticatie en gastgebruikers. De validate.api.exists actie kan ook leiden tot DoS door excessief CPU-gebruik bij speciaal samengestelde verzoeken. - In de script item en preprocessing JavaScript HttpRequest logica kan een administrator geheugen buiten de bedoelde grenzen uitlezen, wat kan leiden tot informatielekken. - De API host.get actie maakt het mogelijk voor geauthenticeerde gebruikers om de pre-shared key (PSK) van een host te achterhalen, wat de vertrouwelijkheid en integriteit van gegevens ondermijnt. - Een authenticeerde administrator kan via speciaal samengestelde JavaScript scripts in preprocessing of script items een DoS veroorzaken door server- of proxycrashes, specifiek in community packages voor Fedora en EPEL. - De Windows Agent installer detecteert nu onveilige installatiepaden die kwetsbaar zijn voor DLL sideloading en vraagt expliciete bevestiging van de gebruiker voordat de installatie doorgaat.
Ernstige kwetsbaarheden in Apple iOS en iPadOS
1 week
Apple heeft diverse kwetsbaarheden opgelost in iOS en iPadOS, waaronder CVE-2026-3783 en CVE-2026-43757 met CVSS-scores tot 9.8. Deze kwetsbaarheden zijn beoordeeld als middelmatig qua kans op misbruik en hoog qua mogelijke schade. Het advies is om de updates van Apple zo snel mogelijk te installeren om risico's te beperken.
NCSC-2026-0319 [1.00] [M/H] Kwetsbaarheden verholpen in Apple iOS en iPadOS
1 week
Apple heeft meerdere kwetsbaarheden verholpen in iOS en iPadOS. De kwetsbaarheden betreffen onder andere onjuist geheugenbeheer zoals use-after-free, buffer overflows, out-of-bounds reads en writes, integer overflows, race conditions, en onvoldoende inputvalidatie. Deze fouten kunnen leiden tot onverwachte crashes, geheugenbeschadiging, het lekken van gevoelige gegevens zoals OAuth2 tokens en kernel geheugen, het omzeilen van sandboxbeperkingen, en in sommige gevallen het uitvoeren van arbitraire code. Bij libcurl kunnen OAuth2 bearer tokens bijvoorbeeld gelekt worden naar een tweede host tijdens HTTP(S) redirects in combinatie met .netrc bestand gebruik. In WebKitGTK kunnen kwaadaardig opgemaakte webcontent en bestanden leiden tot procescrashes, sandbox escapes, en datalekken. Diverse Apple besturingssystemen zijn getroffen door kwetsbaarheden die het mogelijk maken dat applicaties zonder juiste autorisatie toegang krijgen tot gevoelige gebruikersdata, contactinformatie, of systeembronnen. Er zijn ook problemen opgelost die het mogelijk maakten dat applicaties bestanden buiten hun sandbox konden lezen of verwijderen. De updates verbeteren de validatie van invoer, geheugenbeheer, en beveiligingscontroles om deze risico's te mitigeren.
NCSC-2026-0318 [1.00] [M/M] Kwetsbaarheden verholpen in Citrix NetScaler ADC en NetScaler Gateway
1 week
Citrix heeft kwetsbaarheden verholpen in NetScaler ADC en NetScaler Gateway. De kwetsbaarheid met kenmerk CVE-2026-19489 betreft een memory overflow in NetScaler ADC en NetScaler Gateway, wanneer de producten zijn geconfigureerd als SIP ALG binnen een Large Scale NAT (LSN) groep. Deze fout in de geheugenallocatie kan leiden tot onvoorspelbaar gedrag of een denial of service, waardoor de normale werking van het systeem verstoord kan worden. De kwetsbaarheid met kenmerk CVE-2026-19490 maakt het voor een aanvaller mogelijk om via een alternatieve route de normale authenticatiemechanismen te omzeilen, om zodoende ongeautoriseerde toegang tot het systeem te verkrijgen. Om kwetsbaar te zijn moeten de producten in combinatie met specifieke versies geconfigureerd zijn als Gateway (VPN-virtuele server, ICA Proxy, CVPN, RDP Proxy), AAA virtual server of configureerd zijn als SAML Identity Provider. Dit laatste is geen gebruikelijke configuratie.
NCSC-2026-0317 [1.00] [M/H] Kwetsbaarheden verholpen in Apple macOS
1 week
Apple heeft kwetsbaarheden verholpen in macOS Tahoe 26.6.2 De kwetsbaarheden betreffen meerdere aspecten van geheugenbeheer, inputvalidatie en state management binnen Apple’s besturingssystemen en Safari-browser. Een aantal kwetsbaarheden maakt het mogelijk dat een kwaadwillende door het verwerken van speciaal vervaardigde webcontent of afbeeldingen geheugenbeschadiging veroorzaakt, wat kan leiden tot onverwachte crashes, systeemterminatie of het lekken van gevoelige gebruikersinformatie. Andere kwetsbaarheden betreffen use-after-free-condities en out-of-bounds memory access, die eveneens kunnen resulteren in systeeminstabiliteit of het blootstellen van kernelgeheugen. De problemen zijn aanwezig in de mechanismen die app-toegang tot gebruikersdata controleren, de verwerking van webcontent en de afhandeling van afbeeldingen. Door verbeterde validatie, geheugenbeheer en lockingmechanismen toe te passen, voorkomt Apple dat deze kwetsbaarheden kunnen worden misbruikt om crashes, denial-of-service of ongeautoriseerde informatie-expositie te veroorzaken.
NCSC-2026-0316 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise
1 week
Oracle heeft meerdere kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise PeopleTools, inclusief de modules Integration Broker, Data Mover, Configuration Manager, FIN Common Objects, FIN Lease Administration en CC Common Application Objects, specifiek in versies 8.61 tot en met 8.63 en 9.1 tot en met 9.2. De kwetsbaarheden in Oracle PeopleSoft Enterprise PeopleTools en gerelateerde modules stellen een aanvaller in staat om via netwerktoegang, vaak via HTTP of Oracle Net, zonder authenticatie of met lage privileges, het systeem volledig over te nemen of kritieke data te creëren, wijzigen of verwijderen. Sommige kwetsbaarheden vereisen gebruikersinteractie, andere niet. De impact betreft de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem en de data. De kwetsbaarheden omvatten onder meer het omzeilen van authenticatie, privilege-escalatie, en het uitvoeren van ongeautoriseerde acties. Specifieke componenten zoals de Integration Broker en Configuration Manager zijn ook getroffen. De CVSS 3.1 basis scores variëren van 4.4 tot 9.8, waarbij meerdere kwetsbaarheden een hoge score hebben die duidt op een significante impact op de beveiliging van de systemen.
NCSC-2026-0315 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle MySQL
1 week
Oracle heeft kwetsbaarheden verholpen in Oracle MySQL Cluster en Oracle MySQL Connector/ODBC. Oracle MySQL Cluster versies 8.0.0 tot 8.0.48, 8.4.0 tot 8.4.11 en 9.7.0 tot 9.7.2 bevatten kwetsbaarheden die een niet-geauthenticeerde externe aanvaller via netwerktoegang toestaan denial of service te veroorzaken, ongeautoriseerde datamodificatie uit te voeren of het systeem over te nemen, waarbij sommig misbruik gebruikersinteractie vereisen. Oracle MySQL Connector/ODBC versie 26.7.0 bevat meerdere kwetsbaarheden die een niet-geauthenticeerde aanvaller met infrastructuurtoegang en soms gebruikersinteractie toestaan denial of service te veroorzaken door crashes, en in sommige gevallen ongeautoriseerde leestoegang tot data verkrijgen, wat de beschikbaarheid en vertrouwelijkheid beïnvloedt.
NCSC-2026-0314 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Java SE
1 week
Oracle heeft kwetsbaarheden verholpen in Oracle Java SE, Oracle GraalVM for JDK en Oracle GraalVM Enterprise Edition. De kwetsbaarheden betreffen meerdere ondersteunde versies van Oracle Java SE, Oracle GraalVM for JDK en Oracle GraalVM Enterprise Edition. Een onbevoegde aanvaller met netwerktoegang kan via verschillende aanvalsvectoren ongeautoriseerde toegang verkrijgen tot bepaalde of alle beschikbare data, waarbij sommige kwetsbaarheden leiden tot volledige compromittering van het systeem inclusief privilege-escalatie en uitvoering van ongeautoriseerde acties. Daarnaast zijn er kwetsbaarheden die een denial of service veroorzaken door het laten crashen of vastlopen van systemen, onder andere via sandboxed Java Web Start-applicaties en applets. Sommige kwetsbaarheden zijn te misbruiken via HTTP of TLS zonder authenticatie. De impact varieert van ongeautoriseerde gegevensonthulling tot verstoring van de beschikbaarheid van de Java runtime-omgevingen.

Pagina's

Abonneren op ncsc