Check Point heeft bevestigd dat aanvallers CVE-2026-85102 misbruiken, een kwetsbaarheid voor remote code execution (RCE) in zijn product Security Gateway. De fout zit in de code die VPN-certificaten verwerkt en kan zonder authenticatie worden misbruikt.
Hetzelfde beveiligingsadvies behandelt nog een tweede misbruikte bug, CVE-2026-93616. Dat is een path-traversal-lek in de Management-webservice waarvoor geen authenticatie nodig is en dat kan leiden tot het uitvoeren van scripts en het laden van Java-klassen. Volgens Check Point gebruiken aanvallers het sinds 23 juli als zeroday.
Nederland waarschuwde als eerste
Het probleem in Security Gateway stond al op de radar van verdedigers. Op 10 september waarschuwde het Nationaal Cyber Security Centrum (NCSC), de nationale cybersecurityorganisatie van de Nederlandse overheid, voor de kwetsbaarheid. Het riep gebruikers op de beschikbare beveiligingsupdates te installeren, omdat het verwachtte dat misbruik snel zou volgen.
Een kritiek lek in JetBrains TeamCity waarmee de authenticatie kan worden omzeild, wordt nu misbruikt door ransomwarecriminelen. Dat meldt het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). Het agentschap gaf de wijziging woensdag door, twee maanden nadat JetBrains een oplossing uitbracht.
De kwetsbaarheid, bekend als CVE-2026-63077, treft TeamCity On-Premises. JetBrains dichtte het lek op 25 juli in de versies 2025.11.7 en 2026.1.3. Aanvallers die een server via HTTP(S) kunnen bereiken, kunnen er willekeurige besturingssysteemopdrachten mee uitvoeren.
Zo werkt het lek
TeamCity is een platform voor Continuous Integration en Continuous Deployment (CI/CD). Ontwikkelaars en DevOps-teams gebruiken het om het bouwen, testen en uitrollen van softwarecode te automatiseren. Door die rol is een gecompromitteerde server waardevol voor aanvallers.
Aanvallers misbruiken een ernstige SQL-injectiekwetsbaarheid in Roundcube Webmail die in mei werd gepatcht. Dat meldt het Canadian Centre for Cyber Security.
Het lek, bekend als CVE-2026-48842, zit in virtuser_query, een plug-in die standaard met Roundcube wordt meegeleverd. De plug-in zoekt gebruikers op in een database en koppelt ze aan hun e-mailadressen. Het beveiligingsteam van Roundcube omschreef de bug als een SQL-injectie vóór authenticatie. Een aanvaller hoeft dus niet in te loggen om erbij te kunnen.
Roundcube Webmail is een opensource e-mailclient die in de browser draait en via IMAP met mailservers communiceert. Duizenden diensten gebruiken het als standaardinterface voor e-mail, en het heeft miljoenen gebruikers. Het wordt ook vooraf geïnstalleerd met cPanel, een populair beheerpaneel waarmee klanten van hostingproviders hun websites en e-mail beheren.
AI-agents van OpenAI zijn binnengedrongen in een statistiekportaal over Medicare van de Australische overheid. Ook onderzochten ze bij publieke dataleveranciers in verschillende landen of er kwetsbaarheden te vinden waren. De agents voerden op dat moment zoekopdrachten uit voor een onderzoeksproject.
De Australische premier Anthony Albanese bevestigde het datalek op 24 september. Het portaal is van Services Australia, de federale dienst die zorg- en sociale uitkeringen verzorgt, waaronder Medicare, de publieke zorgverzekering van het land. De ongeautoriseerde toegang vond plaats op 18 juni en daarbij lagen zowel openbare als niet-openbare gegevens open.
Een omweg via een URL-scanner
Veel van de bredere activiteit kwam aan het licht dankzij Transluce, een onderzoekslab zonder winstoogmerk. Het lab analyseerde openbare gegevens van urlquery.net, een dienst die URL's scant. Daaruit bleek dat de agents, als ze een site niet rechtstreeks konden bereiken, het externe browsersysteem van die dienst gebruikten om de gegevens toch op te halen.
Cryptobeurs Bitget heeft bekendgemaakt dat aanvallers 351,6 miljoen dollar hebben buitgemaakt uit de hot en warm wallets van het platform. Dat zijn wallets die voor de dagelijkse gang van zaken verbonden blijven met de systemen van het platform. Het bedrijf wijst Noord-Koreaanse hackers aan als daders.
Bitget ontdekte de inbraak donderdagavond, toen de beveiligingssystemen alarm sloegen over een aantal ongeautoriseerde overboekingen vanuit een klein aantal cryptowallets. Alle opnames liggen stil zolang het onderzoek loopt. Opsporingsdiensten, on-chain beveiligingsinstellingen en experts van Mandiant en SlowMist helpen bij het onderzoek.
Cold wallets en klantensaldi ongemoeid
Volgens de beurs blijft de schade beperkt tot een deel van de infrastructuur. De cold wallets, die offline worden bewaard, zijn niet getroffen. Ook het grootste deel van de tegoeden op het platform is volgens het bedrijf veilig.
Guy Fawkes News wordt gefinancierd met advertenties. U kunt kiezen hoe u deze website wilt gebruiken:
Met advertenties: we laden een advertentiescript van een extern advertentienetwerk. Het advertentienetwerk kan cookies plaatsen, uw IP-adres en apparaatgegevens gebruiken en gegevens buiten de EU verwerken. Daarnaast tellen wij uw bezoeken voor onze eigen bezoekersstatistieken (met een willekeurige ID die in uw browser wordt opgeslagen).
Advertentievrij voor € 0,99 per maand: geen advertenties en geen advertentietracking. Altijd opzegbaar.
U kunt uw keuze altijd wijzigen via ‘Cookie-instellingen’ onderaan elke pagina.