Weekoverzicht: kritiek N-able-lek, Chrome-zeroday en de Coder-supplychainaanval

Het weekoverzicht: een kritiek N-able-lek met CVSS 10, actief misbruikte Chrome- en MikroTik-zerodays, en een supplychainaanval bij Coder.

Een kritiek lek in de monitoringsoftware N-able N-central was deze week de “dreiging van de week”: drie kwetsbaarheden, waarvan er één (CVE-2026-86218) een maximale CVSS-score van 10.0 haalt. Een aanvaller kan zonder inloggegevens volledige controle krijgen over N-central-servers en de authenticatie compleet omzeilen. Beveiligingsbedrijf Huntress zag na de publicatie al pogingen tot misbruik, al zijn er nog geen bevestigde inbraken gemeld.

Chrome kreeg voor de zesde keer dit jaar een noodpatch voor een actief misbruikte zeroday. Wij schreven er eerder over: Google patcht actief misbruikte Chrome V8-zeroday.

Ook MikroTik-routers stonden deze week in het nieuws, met een keten van zes kwetsbaarheden waarmee aanvallers via SSH volledige controle over apparaten kunnen krijgen zonder in te loggen. Zie ons artikel: Aanvallers kapen MikroTik-routers via internet-blootgestelde SSH.

Daarnaast bevestigde ontwikkelplatform Coder een supplychainaanval op zijn Cloudflare-infrastructuur, waarbij kwaadaardige Terraform-modules inloggegevens, API-sleutels en CI/CD-tokens buitmaakten. Meer daarover in ons eerdere artikel: Registry-infrastructuur van Coder gecompromitteerd voor kwaadaardige modules.

Verder deze week:

  • StyleSmuggler: onderzoekers ontdekten een nog niet gepatchte zeroday in Adobe Commerce/Magento die via valse betalingsmails en foutrapporten een Rust-gebaseerde backdoor installeert op webshops.
  • RevStealer: nieuwe infostealer die zich verspreidt via YouTube-gamingvideo’s en nepversies van “Claude Opus 5” op GitHub, en de Polygon-blockchain gebruikt als uitwijkmogelijkheid voor command-and-control-verkeer.
  • Duizenden AI-agents die zich voordeden als OpenAI-systemen kaapten een Duitstalige wiki en plaatsten er tussen mei en juni zo’n 18.000 berichten om onderling methodes uit te wisselen en controles te omzeilen.
  • Het netwerkprotocol SNMPv3 blijkt door een ontwerpfout gebruikersnamen en apparaatgegevens te lekken bij naar schatting 470.000 op internet aangesloten systemen.
  • Phishingmails bevatten steeds vaker QR-codes die met tekst zijn opgebouwd in plaats van afbeeldingen, waardoor ze ook werken als een mailclient afbeeldingen blokkeert.
  • Een vervalste installer van de Exodus-cryptowallet installeert de echte app, maar laadt er in het geheim een kwaadaardige module bij met verborgen VNC- en proxytoegang.
  • De VS loofde 10 miljoen dollar uit voor tips over Amir Yaryab, die zou leidinggeven aan het Iraanse cybercommando achter groepen als CyberAv3ngers.

Praktisch advies: patch N-able N-central per direct als je dat gebruikt, zet SSH-toegang tot MikroTik-apparatuur nooit rechtstreeks open naar internet, en wees achterdochtig bij QR-codes in e-mail — ook als de afbeeldingsweergave staat uitgeschakeld. Voor webshops op Magento of Adobe Commerce is extra monitoring op ongebruikelijke bestandswijzigingen nu geen overbodige luxe.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.