Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86938

FileMaker Pro: DLL-hijacking in het Windows-installatieprogramma

Hoog7,3
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
FileMaker Pro tot 26.0.3
Oplossing
Update beschikbaar
Opgeloste versie
FileMaker Pro 26.0.3
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het installatieprogramma van FileMaker Pro voor Windows zit een lek waarbij een kwaadaardig DLL-bestand kan worden geladen. Een DLL is een bestand met programmacode dat een programma bij het starten inlaadt. Als iemand zo'n bestand in de map van het installatieprogramma plaatst, kan die persoon eigen code laten uitvoeren met beheerdersrechten.

Wie loopt risico?

Je loopt risico als je FileMaker Pro op Windows installeert met een versie lager dan 26.0.3. De aanvaller moet lokaal toegang hebben tot de computer en een DLL-bestand in de map van het installatieprogramma kunnen plaatsen. Daarnaast moet er iemand zijn die het installatieprogramma start. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er publieke aanvalscode is.

Wat moet je doen?

  1. Update naar FileMaker Pro 26.0.3

    Installeer FileMaker Pro versie 26.0.3. In die versie heeft de leverancier het lek opgelost.

  2. Lees het advies van de leverancier

    Op de ondersteuningspagina van Claris staat het officiële advies. Controleer daar of er aanvullende instructies zijn voor jouw situatie.

  3. Let op de map van het installatieprogramma

    Start het installatieprogramma alleen vanuit een map waar je zeker weet dat geen onbekende bestanden staan, en waar niet iedereen in kan schrijven. Dit beperkt het risico zolang je nog niet bent bijgewerkt.

  4. Beperk lokale toegang

    Geef alleen vertrouwde gebruikers toegang tot computers waarop software wordt geïnstalleerd. Het lek is namelijk alleen lokaal te misbruiken.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het installatieprogramma van FileMaker Pro voor Windows laadt een DLL-bestand uit de eigen map in, zonder te controleren of dat bestand te vertrouwen is. Een lokale gebruiker kan hier misbruik van maken door een kwaadaardige DLL in die map te plaatsen. Zodra het installatieprogramma draait, wordt de code uit die DLL uitgevoerd met verhoogde beheerdersrechten. De CVSS-vector (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H) wijst op een lokale aanval met lage complexiteit, lage rechten en gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De leverancier heeft het probleem verholpen in FileMaker Pro 26.0.3.

CVSS-vector (versie 3.1, basisscore 7,3, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-639 · Omzeiling van autorisatie via een door de gebruiker beheerde sleutel
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek