De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft vijf beveiligingsfouten met gevolgen voor JFrog Artifactory, ConnectWise ScreenConnect en MikroTik RouterOS toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, na berichten over actieve exploitatie in het wild.
Details van de kwetsbaarheden zijn als volgt:
- CVE-2026-42016 (CVSS-score: 8.1) – Een onjuiste autorisatiekwetsbaarheid in JFrog Artifactory die zou kunnen leiden tot escalatie van bevoegdheden als gevolg van een validatiecontrole van de tokenhandtekening/uitgever en niet van de reikwijdte van het token.
- CVE-2026-42018 (CVSS-score: 7,5) – Een ongepaste authenticatiekwetsbaarheid in JFrog Artifactory die een intern anoniem gebruikerstoken zou kunnen retourneren aan een niet-geverifieerde beller wanneer anonieme toegang is uitgeschakeld, waardoor mogelijk gevoelige bronnen kunnen lekken.
- CVE-2026-84869 (CVSS-score: 9,9) – Een onjuist privilegebeheer en ontbrekende autorisatiekwetsbaarheid in ConnectWise ScreenConnect waardoor een aanvaller bestanden kan overbrengen en uitvoeren via een actieve externe sessie zonder autorisatie of hostbevestiging.
- CVE-2026-67277 (CVSS-score: 8,8) – Een ontbrekende authenticatie voor een kwetsbaarheid in een kritieke functie in MikroTik RouterOS die het vrijgeven van kernelgeheugen en denial-of-service in de btest-service mogelijk zou kunnen maken.
- CVE-2026-86060 (CVSS-score: 9.2) – Een onjuiste neutralisatie van argumentscheidingstekens in een opdrachtkwetsbaarheid in MikroTik RouterOS waardoor een aanvaller het vertrouwde RouterOS-beleidsmasker zou kunnen wijzigen en escalatie van bevoegdheden zou kunnen bewerkstelligen.
Zoals eerder gemeld door The Hacker News, is waargenomen dat aanvallers tussen 15 augustus en 8 september 2026 de twee Artifactory-bugs aan elkaar koppelden naast CVE-2026-82329 (CVSS-score: 9,8) om de beheerderscontrole over zelf-gehoste servers over te nemen en backdoors te implementeren. CVE-2026-82329 werd eerder deze maand toegevoegd aan de KEV-catalogus van CISA.
“Aanvallers koppelen deze kwetsbaarheden aan elkaar om authenticatie te omzeilen, rechten te escaleren en administratieve controle te krijgen over kwetsbare Artifactory-instanties”, aldus Wiz, eigendom van Google. “Waargenomen post-exploitatie-activiteiten omvatten het aanmaken van persistente beheerdersaccounts, de inzet van kwaadaardige Groovy-plug-ins voor het uitvoeren van code en de installatie van op Rust gebaseerde achterdeurtjes om persistentie tot stand te brengen.”
De exploitatie van CVE-2026-84869 is daarentegen in verband gebracht met een reeks van drie niet-gerelateerde incidenten gedocumenteerd door Huntress, waarbij bedreigingsactoren ScreenConnect misbruikten om een kwaadaardige Visual Basic Script (VBScript)-payload naar nieuw verbonden systemen te verspreiden.
ConnectWise heeft de fout beschreven als een “voorwaarde” in de ScreenConnect-client die “onder bepaalde omstandigheden mogelijk maakt dat bestanden worden overgedragen en uitgevoerd via een actieve externe sessie zonder autorisatie of hostbevestiging.” Het probleem heeft geen invloed op de ScreenConnect-servers.
“Onder bepaalde omstandigheden zou dit het mogelijk kunnen maken dat bestanden worden overgedragen naar en uitgevoerd op het Host-clientsysteem, onder meer via verhoogde uitvoeringsacties”, zei Huntress in een update, waarin hij organisaties aanspoorde om te updaten naar ScreenConnect-versie 26.6.5.
CISA’s toevoeging van CVE-2026-67277 en CVE-2026-86060 volgt op een rapport van CERT Polska vorige week waarin het zei dat onbekende bedreigingsactoren twee fouten in MikroTik RouterOS misbruikten om de controle over kwetsbare apparaten over te nemen zonder authenticatie. Het cybersecuritybureau noemde de exploitketen MikroTrick.
Agentschappen van de Federal Civilian Executive Branch (FCEB) zijn verplicht om de RouterOS-fouten vóór 13 september 2026, de ScreenConnect-fout tegen 14 september 2026 en de Artifactory-fouten tegen 25 september 2026 te patchen.