CISA heeft een nieuwe oproep gedaan aan organisaties om misbruikte kwetsbaarheden patchen bij leveranciers als Microsoft, VMware en Apple. De reden is eenvoudig: de beschreven fouten worden al in het wild misbruikt, waardoor een uitstel van patching direct risico op compromittering vergroot.
In deze waarschuwing gaat het om vier kwetsbaarheden met hoge ernst. CISA adviseert om alle betrokken fixes uiterlijk op 21 augustus door te voeren, conform de aanbevelingen rond BOD 26-04.
Welke kwetsbaarheden lopen er volgens CISA
CISA koppelt de waarschuwing aan twee Microsoft-kwetsbaarheden, aangevuld met problemen in VMware en macOS/iOS. Hieronder de belangrijkste punten per leverancier.
Microsoft: dubbele free in Windows IKE Extension
De eerste Microsoft-fout is CVE-2026-33824 met een CVSS-score van 9.8. Het betreft een double free in de Windows Internet Key Exchange (IKE) Service Extension. Volgens de toelichting kan deze kwetsbaarheid door remote, ongeauthenticeerde aanvallers worden misbruikt om via speciaal vervaardigde pakketten willekeurige code uit te voeren.
Deze zwakte werd eerder gepatcht, maar er blijft aandacht omdat aanvallen zich aanpassen en omdat misbruik in combinatie met andere technieken kan opschalen. CISA verwijst ook naar signalen dat een Chinese-sprekende dreigingsacteur de zwakte al zou gebruiken binnen een autonome, AI-ondersteunde aanvalscampagne.
Microsoft: zwakke authenticatie in SharePoint
De tweede Microsoft-kwetsbaarheid is CVE-2026-55040 met een CVSS-score van 9.1. Dit gaat om zwakke authenticatie in SharePoint. Het probleem is een authentication bypass die na publicatie van een proof-of-concept (PoC) steeds vaker door aanvallers werd opgepikt.
Microsoft heeft deze fout gerepareerd in de Patch Tuesday van juli 2026. CISA stelt echter dat het aanvallenkarakter daarna niet stilvalt: threat actors gingen juist na de PoC actiever sturen op SharePoint-systemen.
Als je wilt duiden hoe actief misbruik kan zijn wanneer bewijs beschikbaar wordt, sluit dit inhoudelijk aan bij eerdere meldingen over kwetsbaarheden en exploits in de wild. Een voorbeeld daarvan is SharePoint CVE-2026-55040: exploit al in de wild.
VMware vCenter: CVE-2026-59310
Naast de twee Microsoft-issues noemt CISA ook een VMware-probleem: CVE-2026-59310 met een CVSS-score van 9.8. CISA vermeldt dat deze fout op 29 juli is gepatcht en dat aanvallers al begonnen met het misbruiken ervan vanaf 3 augustus.
Wat extra zorg geeft, is het doel van die activiteit. Er werd gerapporteerd dat de aanvallen werden gebruikt voor code execution en het plaatsen van een open source SSH reverse shell-framework. Met zo’n tool kunnen aanvallers doorgaans een verbinding opzetten terug naar een command-and-control omgeving.
Apple macOS Screen Sharing: CVE-2026-65400
Tot slot staat er een Apple-kwetsbaarheid in de lijst: CVE-2026-65400 met een CVSS-score van 7.5. Dit betreft een Screen Sharing-kwetsbaarheid in macOS. Apple heeft de issue gepatcht op 6 augustus.
De waarschuwing is dat de fout aanvallers kan helpen om authenticatie te omzeilen en in te loggen op kwetsbare apparaten zonder geldige credentials. In minder dan een week na de patch werd ook hier misbruik in het wild waargenomen: aanvallers zouden root-toegang hebben verkregen en vervolgens een Monero miner hebben ingezet.
CISA zet de fouten op de KEV-lijst
Een belangrijk onderdeel van CISA’s bericht is de plaatsing op de Known Exploited Vulnerabilities (KEV)-catalogus. Daarmee laat de instantie zien dat de kwetsbaarheden niet alleen theoretisch zijn, maar dat er aanwijzingen zijn voor actieve exploitatie.
CISA heeft de twee Microsoft-defecten toegevoegd aan KEV, samen met de VMware vCenter-kwetsbaarheid en de macOS Screen Sharing-fout. Voor organisaties betekent dit doorgaans: patchen wordt niet “wanneer het uitkomt”, maar onderdeel van een urgent risicobehandelingsproces.
Waarom direct patchen zo zwaar weegt
Het bericht onderstreept dat meerdere van deze kwetsbaarheden snelle escalatie mogelijk maken:
- Door remote, ongeauthenticeerde code execution (Windows IKE Extension) neemt de kans op massale impact toe.
- Door authentication bypass en PoC-publicatie (SharePoint) kunnen aanvallen snel opschalen.
- Door code execution in vCenter (VMware) kunnen aanvallers tools inzetten die directe toegang of command execution faciliteren.
- Door authenticatie-omzeiling en snelle misbruikobservaties (macOS Screen Sharing) kan ook eindpunt- en servertoegang snel worden overgenomen.
In de praktijk betekent dit dat een “standaard patchcyclus” soms achterloopt op het tempo van aanvallen. Het resultaat: meer tijd voor exploitatie, meer kans op initiële toegang en meer kans dat extra payloads worden geplaatst.
Wat je nu concreet kunt doen
Voor IT-teams en securityverantwoordelijken is het zaak om de waarschuwing te vertalen naar actie. CISA spreekt expliciet over alle vier de kwetsbaarheden en een deadline op 21 augustus. Denk aan de volgende stappen.
1) Inventariseer snel of je systemen geraakt kunnen zijn
Breng in kaart of jullie omgeving Windows IKE Extension, SharePoint, VMware vCenter en macOS Screen Sharing bevat. Heb je meerdere versies, afdelingen of cloud/on-prem combinaties? Neem ook daarin afhankelijkheden mee.
2) Patch direct en plan waar nodig versnelde uitrol
Als de fixes beschikbaar zijn, ga dan uit van een prioriteit op “hoogste” niveau. Waar downtime een issue is, werk met een uitrolvenster en maak uitzonderingen vooraf zichtbaar en onderbouwd.
3) Controleer exploit- en verbindingsindicatoren
CISA beschrijft dat misbruik al is waargenomen, inclusief activiteiten zoals het inzetten van een reverse shell-framework en het installeren van een Monero miner. Zoek daarom in logs naar ongebruikelijke netwerkverbindingen, afwijkend authenticatiegedrag en verdachte proces- of command patterns.
4) Betrek ook beheer van accounts en toegangsrechten
Omdat een deel van de kwetsbaarheden draait om authenticatie, is het verstandig om ook te kijken naar sessies, privileges en eventuele accounts die door de aanval mogelijk zijn misbruikt. Herstel acties zijn niet alleen “patchen”, maar ook “zorgen dat toegang weer klopt”.
Relatie met andere recente waarschuwingen
Deze oproep past in een bredere trend: steeds vaker zien we dat patching niet alleen een defensieve maatregel is, maar dat leveranciers en toezichthouders ook actief bijsturen wanneer misbruik al plaatsvindt. Eerder werd al gewezen op snelle patchrondes en het tempo waarin nieuwe kwetsbaarheden worden verzameld.
Ter vergelijking kun je bijvoorbeeld lezen over een recente update rond grote aantallen security patches, zoals in Oracle augustus 2026: 943 patches, hoge impact. Dat is een ander ecosysteem, maar het benadrukt wel dezelfde boodschap: als het om actieve exploitatie gaat, moet je patchbeheer snel en georganiseerd uitvoeren.
Conclusie: neem CISA’s deadline serieus
CISA’s bericht is helder: misbruikte kwetsbaarheden patchen bij Microsoft, VMware en Apple is nu nodig. De organisatie noemt vier specifieke issues die al in het wild worden gebruikt, met concrete aanwijzingen voor remote code execution, authentication bypass en snelle payload-inzet.
Met een deadline op 21 augustus is het verstandig om vandaag nog te bepalen of jullie in scope vallen, de updates te testen en vervolgens versneld uit te rollen. Hoe sneller je patcht en controleert, hoe kleiner de kans dat aanvallers via deze gaten binnenkomen of blijven.
