Kritisch
Ubiquiti waarschuwt voor een UniFi OS-kwetsbaarheid met de hoogste ernstgraad
Maximale ernst
CVE-2026-50746Onjuiste toegangscontrole
Ubiquiti heeft cruciale updates uitgebracht waarmee zeven ernstige kwetsbaarheden in UniFi OS worden verholpen. Een aanvaller met netwerktoegang kan misbruik maken van CVE-2026-50746 om willekeurige opdrachten uit te voeren op het hostapparaat. Er zijn nog geen bevestigde gevallen van misbruik in de praktijk, maar volgens Censys zijn er meer dan 100.000 UniFi OS-instanties die in contact staan met het internet en kwetsbaar zijn, waarvan ongeveer 50.000 in de VS.
Kritisch
Omzeiling van voorafgaande autorisatie in de tools voor externe toegang van BeyondTrust
CVE-2026-40138CVE-2026-40139 CVSS 9,2
BeyondTrust heeft vier kwetsbaarheden verholpen in zijn on-premise apparaten voor Remote Support en Privileged Remote Access. Bij twee daarvan kon een externe, niet-geauthenticeerde aanvaller de authenticatie volledig omzeilen, inclusief toegang tot bevoorrechte accounts, mits een specifieke, niet-standaardconfiguratie was ingeschakeld. RS en PRA vormen de basis voor ondersteuning op afstand en bevoorrechte toegang voor duizenden klantomgevingen van MSP’s en ITSP’s, waardoor de impact zich ver buiten de leverancier zelf uitstrekt.
Actief geëxploiteerd
Citrix Bleed 2: Anubis-ransomware maakt actief misbruik van NetScaler
CVE-2025-5777 CVSS 9,3
"Citrix Bleed 2" is een kritieke kwetsbaarheid in Citrix NetScaler ADC en Gateway waardoor authenticatie kan worden omzeild, en er wordt momenteel actief misbruik van gemaakt. Door deze kwetsbaarheid, waarbij gegevens buiten de toegestane grenzen worden gelezen, kan een niet-geauthenticeerde aanvaller gevoelige gegevens uit het geheugen, waaronder sessietokens, van getroffen apparaten ophalen. Gekaapte sessies omzeilen MFA en verschaffen aanvallers initiële netwerktoegang.
Kritisch
WatchGuard verhelpt kritieke RCE-kwetsbaarheid in Fireware OS en mobiele VPN-client
CVE-2026-13368 CVSS 9,2 Op 2 juli 2026 verholpen
Door een race condition die leidt tot een „use-after-free“-kwetsbaarheid in IKEv2 LDAP-authenticatie kan een niet-geauthenticeerde aanvaller op afstand willekeurige code uitvoeren op de firewall, mits Mobile VPN met IKEv2 is geconfigureerd voor verbinding met een externe LDAP-server. Een tweede kwetsbaarheid, met een lagere ernstgraad, maakt lokale privilege-escalatie op eindpunten mogelijk.