Kritiek lek in authenticatiesoftware SConnect treft SWIFT en overheidsportalen

Een cryptografische fout in de SConnect-authenticatiesoftware van Thales maakt remote code execution mogelijk bij SWIFT en overheidsportalen.

Onderzoekers hebben een kritieke kwetsbaarheid ontdekt in SConnect, de hardware-authenticatiesoftware van het Franse technologieconcern Thales. Het lek, geregistreerd als CVE-2026-18397, maakt remote code execution mogelijk en ondermijnt daarmee de vertrouwensbasis van multifactorauthenticatie in een aantal van de meest gevoelige systemen ter wereld.

SConnect is een browserextensie met meer dan een miljoen gebruikers via de Chrome Web Store en andere appwinkels. De software wordt onder meer gebruikt voor toegang tot Tawtheeq, het nationale identiteitsplatform van Qatar, en tot Skatteverket, de Zweedse belastingdienst, naast diverse bank- en verzekeringsportalen. Het meest in het oog springt dat SConnect al jarenlang een van de belangrijkste manieren is om toegang te krijgen tot het SWIFT-netwerk voor interbancair betalingsverkeer.

De oorzaak ligt in een cryptografische implementatiefout. Een aangepaste controle op cryptografische handtekeningen accepteert te grote signatures en leest daarbij verlopen geheugen uit. Aanvallers kunnen dit misbruiken door met heap spraying valse RSA-resultaten te injecteren, waardoor de middleware kwaadaardige DLL-bestanden accepteert als geldige authenticatie-artefacten. Daarmee omzeilen ze de MFA-laag volledig en krijgen ze bevoorrechte toegang tot omgevingen die juist bedoeld zijn als ultragevoelig.

Noch Thales noch SWIFT heeft tot dusver een officieel advies gepubliceerd met specifieke getroffen versies. Een patch is dus nog niet beschikbaar. Volgens de CISA Known Exploited Vulnerabilities-lijst is er vooralsnog geen bewijs van actieve uitbuiting, maar de ernst van de fout maakt dit lek tot een van de zwaarste middleware-kwetsbaarheden van dit jaar.

Nederlandse banken en overheidsorganisaties die SConnect gebruiken voor toegang tot SWIFT of andere portalen doen er goed aan nu te inventariseren waar de software draait, aankondigingen van Thales en SWIFT op de voet te volgen en waar mogelijk extra netwerksegmentatie toe te passen zolang er geen officiële patch is.

Bron: Dark Reading

Wat betekent dit voor jouw bedrijf?

Controleer of SConnect van Thales binnen de organisatie wordt gebruikt voor toegang tot SWIFT of overheidsportalen en volg patchaankondigingen van Thales en SWIFT nauwgezet op, want een officiële fix is er nog niet.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.