Wibu-Systems heeft vijf kwetsbaarheden verholpen in CodeMeter Runtime, de veelgebruikte licentiebeheersoftware voor industriële en zakelijke toepassingen. Het gaat om versies vóór 8.41a en 9.10.
De ernstigste fout (CVE-2026-81573, CVSS 8.6) zit in de logger-module en laat een aanvaller externe format strings misbruiken, wat tot informatielekken kan leiden. Een tweede kwetsbaarheid (CVE-2026-81574, CVSS 8.2) zorgt ervoor dat netwerkrestricties in de configuratie-command-handler niet correct worden afgedwongen — een aanvaller op afstand kan daardoor bij gevoelige configuratiegegevens en de WebAdmin-interface komen. Verder verhielp Wibu-Systems een lek waarbij foute verwerking van NTFS reparse points (CVE-2026-81572, CVSS 7.8) een lokale aanvaller in staat stelt om via cmu.exe willekeurige systeembestanden te verwijderen met Systeemrechten, met lokale rechtenverhoging tot gevolg. De laatste twee kwetsbaarheden betreffen een inconsistente lengteparameterverwerking bij opcode 0x5e-verzoeken (CVE-2026-81575, CVSS 7.5) en een zwakke, brute-force-gevoelige SID voor authenticatie (CVE-2026-81576, CVSS 7.7).
CodeMeter Runtime draait op talloze industriële systemen en beveiligt er softwarelicenties — een compromittering raakt dus niet alleen de licentiebescherming zelf, maar kan een opstap zijn naar het onderliggende systeem. Wibu-Systems heeft updates uitgebracht; beheerders vinden de patch-informatie op de eigen beveiligingsadviespagina van de fabrikant.
Voor Nederlandse organisaties met CodeMeter-afhankelijke software — veel voorkomend in industriële automatisering — is dit een reden om niet te wachten op de reguliere patchcyclus.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.