Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

Nieuwsbrief week 41 – 2026

Deze week kwamen er 17 nieuwe lekken op LekkenRadar, waarvan 12 actief worden misbruikt. Dit zijn de belangrijkste, met wat je moet doen.

Uitgelicht

CVE-2026-93616
Kritiek 9,8 Actief misbruikt
Check Point Management Server: bestanden uploaden en scripts uitvoeren

In Check Point Management Server zit een lek waarmee een aanvaller bestanden naar de server kan uploaden en die als script kan laten uitvoeren. Daarvoor is geen inlogaccount nodig. De aanvaller kan daardoor in feite eigen commando’s draaien op de beheerserver van de firewallomgeving. Het lek wordt volgens de gegevens al actief misbruikt.

Wat moet je doen: Controleer of u getroffen bent

Nu actief misbruikt

CVE-2026-104286
Kritiek 9,8 Actief misbruikt
Fortinet FortiMail: path traversal laat aanvaller bestanden schrijven

In Fortinet FortiMail zit een fout waarbij de software een bestandspad niet goed beperkt tot de bedoelde map (path traversal).

Wat moet je doen: Lees het advies van de leverancier

CVE-2026-76504
Kritiek 9,8 Actief misbruikt
Cisco Catalyst SD-WAN Manager: aanmeldcontrole te omzeilen via API

In Cisco Catalyst SD-WAN Manager zit een fout in de manier waarop de API gebruikers aanmeldt.

Wat moet je doen: Controleer uw versie

CVE-2026-102489
Kritiek 9,4 Actief misbruikt
Zammad: sessieovername leidt tot uitvoeren van code op afstand

In Zammad zit een lek waarbij een aanvaller een sessie kan overnemen (sessiefixatie).

Wat moet je doen: Controleer je Zammad-versie

CVE-2026-102490
Kritiek 9,4 Actief misbruikt
Zammad: rechten verhogen van gebruiker zammad naar root

In Zammad zit een lek waarmee de lokale gebruiker ‘zammad’ zijn rechten kan verhogen tot root, het account met de meeste rechten op het systeem.

Wat moet je doen: Update Zammad

CVE-2026-86950
Hoog 8,8 Actief misbruikt
Apple iOS, iPadOS en macOS: lek met schrijffout in geheugen wordt actief misbrui

In iOS, iPadOS en macOS zit een fout waarbij het systeem gegevens buiten het bedoelde stuk geheugen kan schrijven (een ‘out-of-bounds write’).

Wat moet je doen: Update iPhone en iPad

Nieuwe lekken deze week

CVE-2026-88772
Kritiek 9,5 Actief misbruikt
Citrix NetScaler ADC en Gateway: bufferfout, code-uitvoering op afstand

In Citrix NetScaler ADC en Citrix NetScaler Gateway zit een geheugenfout.

Wat moet je doen: Controleer uw versie

CVE-2026-88771
Kritiek 9,5 Actief misbruikt
Citrix NetScaler ADC en Gateway: onjuiste invoercontrole laat commando’s uitvoer

In Citrix NetScaler ADC en NetScaler Gateway worden ontvangen gegevens niet goed gecontroleerd.

Wat moet je doen: Controleer uw versie

CVE-2026-93952
Kritiek 9,5 Actief misbruikt
Arista VeloCloud Orchestrator: kritiek lek door invoervalidatie

In VeloCloud Orchestrator (VCO) van Arista zit een beveiligingslek waarmee een aanvaller via het netwerk bij interne functies kan komen die normaal voorbehouden zijn aan beheer.

Wat moet je doen: Controleer uw versie

CVE-2026-94127
Kritiek 9,3 Actief misbruikt
F5 BIG-IP APM: kwetsbaarheid maakt uitvoeren van code op afstand mogelijk

In F5 BIG-IP Access Policy Manager (APM) zit een ernstig lek waarmee een aanvaller via speciaal samengesteld netwerkverkeer eigen code kan uitvoeren op het systeem.

Wat moet je doen: Controleer of u getroffen bent

CVE-2026-88779
Hoog 8,7 Actief misbruikt
Citrix NetScaler ADC en Gateway: geheugenfout (buffer) wordt misbruikt

In Citrix NetScaler ADC en NetScaler Gateway zit een fout in de omgang met het geheugen: een bewerking blijft niet binnen de grenzen van een geheugenbuffer.

Wat moet je doen: Controleer uw versie

Alle lekken bekijken