Direct naar de inhoud
Beveiligingsnieuws

Chrome 0-day en router-aanvallen: weekoverzicht

Chrome 0-day

Deze week gaat het tempo opnieuw omhoog. Er zijn meldingen van een Chrome 0-day die Google inmiddels heeft gepatcht, terwijl aanvallers tegelijkertijd andere aanvalsoppervlakken benutten: van routers tot webshops. Daarbij zagen we ook een kleine maar vervelende phishing-truc die werkt zodra je denkt dat “beelden uitzetten” voldoende is.

In dit overzicht lopen we langs de belangrijkste ontwikkelingen, wat ze betekenen voor je beveiliging en welke controles je vandaag al kunt aanscherpen.

Waarom de Chrome 0-day extra aandacht verdient

Google bracht beveiligingsupdates uit voor twaalf kwetsbaarheden in Chrome. Eén daarvan is met hoge ernst aangemerkt en is volgens Google onderwerp van actieve exploitatie in het wild.

De bug, gelabeld als CVE-2026-85046, wordt omschreven als een type confusion-fout in V8, de JavaScript- en WebAssembly-engine van Chrome. In de beschrijving staat dat een aanvaller via een speciaal gemaakte HTML-pagina willekeurige code kan uitvoeren binnen de sandbox.

Google geeft doorgaans niet alle details vrij over de aanvalstechniek of de actor. Wel erkent het dat er een exploit bestaat. Dat maakt het extra belangrijk om Chrome (en waar relevant ook Chromium-gebaseerde varianten) zo snel mogelijk te updaten.

Router-aanvallen: misbruik van kwetsbaarheden en protocolsignalen

Naast browseraanvallen was er ook nieuws rondom routers. In één geval waarschuwde CERT Polska voor een keten van MikroTik RouterOS-kwetsbaarheden die samen kunnen leiden tot volledige controle zonder authenticatie, mits de doelrouter remote toegang via SSH ondersteunt.

De exploitketen heet MikroTrick en combineert onder andere CVE-2026-67276 met CVE-2026-86060. Volgens de melding zijn de issues gefixt in specifieke RouterOS-versies, waaronder 6.49.21 (Long-term), 7.23.4 (Long-term) en 7.24.2 (Stable). Opmerkelijk is dat er aanvallen zijn waargenomen vanaf minstens 2 september, met specifieke bron-IP-adressen die in de waarnemingen worden genoemd.

Daarnaast is er onderzoek dat laat zien hoe een zogenaamd “veilig” beheerprotocol toch informatie kan lekken. In SNMPv3—vaak gezien als het moderne antwoord op onveilig netwerkbeheer—zouden pre-authentication signalen externe partijen helpen om het type device, mogelijke gebruikers en zelfs encryptie-instellingen te bepalen. Daardoor wordt brute force gerichter en dus effectiever.

Conclusie: denk bij routerbeveiliging niet alleen aan patches, maar ook aan blootstelling (internet-facing services), netwerksegmentatie en logging waarmee je verdachte pogingen kunt terugvinden.

Phishing zonder beelden: QR-code uit tekst

Veel organisaties zetten e-mailafbeeldingen uit om risico’s rond tracking en malafide content te beperken. Maar aanvallers hebben deze week een workaround getoond: een QR-code die in de e-mailtekst zelf is opgebouwd met tekst en markup, in plaats van als echte afbeelding.

Het effect is dat je inbox met “images off” de QR nog steeds kan renderen. Er is dan niets om te blokkeren op beeldniveau, en ook geen bijlage of embedded plaatje om door een OCR-bril te laten scannen.

Voor de praktijk betekent dit: controleer niet alleen op afbeeldingsbronnen, maar ook op de aanwezigheid van QR-code-achtige content in de body van berichten. Combineer e-mailfilters met domeinreputatie, linkscanning en user awareness, vooral bij onverwachte berichten met QR-instructies.

Online winkels onder druk: backdoor via Magento/Adobe Commerce

In e-commerce zien we opnieuw dat “nog niet gepatcht” genoeg is voor serieuze schade. Sansec meldt aanvallen waarbij een onopgevangen Magento en Adobe Commerce zero-day—bekend als StyleSmuggler—wordt misbruikt om een backdoor te plaatsen.

De aanval startte volgens de melding op 4 september 2026. StyleSmuggler zou kwaadaardige code injecteren in het template-systeem van Magento door gebruik te maken van styles-functionaliteit om controles te omzeilen. In de beschrijving werkt het in twee stappen: eerst wordt PHP-code “gepoisoned” (bijvoorbeeld door een failure report op te wekken) en daarna wordt die geïnjecteerde code door Magento uitgevoerd via een falende betaling-gerelateerde e-mailstroom.

De backdoor wordt gekoppeld aan een Rust-programma dat contact maakt met een C2-server (met een specifiek IP-adres genoemd) en vervolgens wacht op instructies. Er worden ook varianten genoemd (fc-cache en chronyd). Daarnaast is er een afzonderlijke cluster gevonden die dezelfde zwakte gebruikt om een PHP web shell in cache-achtige productafbeeldingslagen te plaatsen.

Als je e-commerce draait, betekent dit dat “patchen” alleen niet genoeg is: voer ook integriteitschecks uit op template- en cache-systemen, en controleer op onverwachte wijzigingen die matchen met de beschreven injectiemechanismen.

N-central hotfixes: authenticatie omzeilen en pre-auth RCE

N-able bracht hotfixes uit voor kritieke gebreken in N-central. Het gaat om twee ernstige fouten—CVE-2026-86206 en CVE-2026-86207—waarmee een aanvaller authenticatiechecks kan omzeilen en volledige toegang tot het platform kan krijgen.

Daarbovenop is er een maximum-ernstige kwetsbaarheid met een CVSS-score van 10.0: CVE-2026-86218. Die zou pre-authenticated remote code execution op de N-central server mogelijk maken.

Op het moment van de publicatie was er volgens N-able geen bevestiging dat de kwetsbaarheden al in productiesystemen zijn uitgebuit. Huntress rapporteerde echter wel aanwijzingen dat CVE-2026-86206 en/of CVE-2026-86207 zijn gebruikt in een incident. Omdat de historische logging direct op het apparaat beperkt is, kon niet met zekerheid worden vastgesteld welke exacte exploitketen is ingezet.

Tip: zorg dat je patchbeheer en je incidentrespons niet alleen draaien op “we hebben de patch”, maar ook op logs die je kunnen helpen om misbruik te reconstrueren. In dit type scenario is dat verschil tussen vermoedens en bewijs.

Supply chain en misbruik van “vertrouwde” bronnen

Een terugkerend patroon in het weekoverzicht: aanvallen komen niet alleen van malware zonder context, maar ook vanuit omgevingen die je vertrouwt. Denk aan een “trusted software source” die code levert waarmee credentials kunnen worden gestolen, of aan gevallen waarin een platform voor ontwikkeling of hosting onbedoeld als distributiekanaal fungeert.

Zo werd er ook een aanval beschreven op Coder, waarbij kwaadwillenden Cloudflare-infrastructuur compromitteerden en een ongeautoriseerd set registry-servers toevoegden die malafide Terraform modules serveerden. Volgens de melding is daarbij geprobeerd om environment variables, API keys, CI/CD-credentialgegevens, configuratiegeheimen, terminal history en meer uit te lezen.

Het gegeven dat deze informatie via modules wordt aangeboden, laat zien hoe supply chain-aanvallen vaak “legitiem verpakt” zijn. Daarom is het belangrijk om naast technische hardening ook de herkomst van artefacten scherp te beheren en te monitoren welke endpoints en domeinen er werkelijk verkeer krijgen.

Beperken is niet genoeg: kijk wat je beveiliging wél en niet afdekt

Wat deze week extra duidelijk maakt: vertrouwde instellingen en standaard controles geven geen garantie dat je volledig beschermd bent. Zet je e-mailbeelden uit, dan werkt QR-phishing nog steeds. Update je software, maar als logging ontbreekt of je scope te smal is, weet je niet wat er al is gebeurd.

Ook valt op dat aanvallers steeds vaker combinaties van technieken gebruiken: browserkwetsbaarheden naast routerproblemen, supply chain naast social engineering, en ketens die profiteren van informatie die protocollen vooraf al prijsgeven.

Wil je dieper ingaan op hoe kwetsbaarheden zich snel ontwikkelen en waarom “urgent patchen” lastig is? Lees dan ook ons artikel over de ScreenConnect-aanval en wormachtige verspreiding, waar dezelfde kernvraag terugkomt: hoe snel kan een aanval opschalen zodra er een ingang gevonden is.

Praktische checklist voor de komende dagen

  • Browserbeheer: controleer Chrome-versies en update waar mogelijk direct naar de nieuwste release met de relevante patches voor CVE-2026-85046.
  • Netwerktoegang: herzie internetblootstelling van beheerinterfaces (zoals SSH voor routers) en beperk toegang tot beheer via VPN of allowlists.
  • Phishingdetectie: voeg detectie toe op QR-content in de e-mailbody en stimuleer medewerkers om QR-instructies altijd te verifiëren via een secundaire route.
  • E-commerce integriteit: check template- en cache-systemen bij Magento/Adobe Commerce. Besteed extra aandacht aan ongebruikelijke wijzigingen in stijlgerelateerde componenten.
  • Patch + logs: patch N-central en bewaak tegelijk logbronnen waarmee je pre-auth en authenticatie-omzeilingspogingen kunt terugvinden.

Slot: patch snel, maar bewijs is minstens zo belangrijk

De ontwikkelingen van deze week—met de Chrome 0-day als duidelijke waarschuwing—onderstrepen dat beveiliging meer is dan updaten. Ja, patches zijn noodzakelijk. Maar je hebt ook zicht nodig: op verkeer, op veranderingen in systemen en op signalen die aangeven dat een aanval al gestart is.

Pak daarom nu direct de hoogste prioriteit issues aan, en zorg dat je daarna kunt aantonen wat er is gefixt én wat je omgeving eventueel al heeft meegemaakt.

Benieuwd welke aanvallen vergelijkbaar zijn qua impact op endpoints en beheersystemen? Bekijk ook N-central hotfix: pre-auth RCE in vijf weken voor context rond het soort risico dat je met vroege patching en goede logging probeert te voorkomen.

Bron: https://thehackernews.com/2026/09/weekly-recap-chrome-0-day-router.html