CISA markeert misbruik van Cisco-, Citrix- en Fortinet-fouten en stelt de federale patchdeadline van 12 september in

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft woensdag drie tekortkomingen, die elk gevolgen hebben voor Cisco, Citrix en Fortinet, toegevoegd aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor de Federal Civilian Executive Branch (FCEB)-agentschappen de patches vóór 12 september 2026 moeten toepassen.

De kwetsbaarheden worden hieronder vermeld:

  • CVE-2026-20079 (CVSS-score: 10,0) – Een kwetsbaarheid voor het omzeilen van authenticatie in de webinterface van Cisco Secure Firewall Management Center (FMC)-software waardoor een niet-geverifieerde, externe aanvaller de authenticatie kan omzeilen en scriptbestanden kan uitvoeren op een getroffen apparaat om root-toegang tot het onderliggende besturingssysteem te verkrijgen.
  • CVE-2026-19490 (CVSS-score: 9,3) – Een kwetsbaarheid voor het omzeilen van authenticatie in Citrix NetScaler ADC en NetScaler Gateway wanneer het apparaat is geconfigureerd als een virtuele AAA-server of als een gateway (SSL VPN, ICA Proxy, CVPN of RDP Proxy).
  • CVE-2025-25249 (CVSS-score: 7,3) – Een heap-gebaseerde bufferoverflow-kwetsbaarheid in Fortinet FortiOS, FortiSwitchManager en FortiSASE waardoor een niet-geauthenticeerde aanvaller op afstand willekeurige code of opdrachten kan uitvoeren via specifiek vervaardigde verzoeken.

De ontwikkeling komt op het moment dat Cisco zijn advies voor CVE-2026-20079 heeft bijgewerkt om op te merken dat het zich in augustus 2026 bewust werd van actieve exploitatie-inspanningen gericht op de fout. Er werden geen aanvullende details bekendgemaakt.

Cisco-routers zijn de afgelopen jaren een aanvalsmagneet geweest. In een rapport dat eind vorige maand werd gepubliceerd, zei Sygnia dat het had waargenomen dat een cyberspionagegroep met een Chinese nexus, genaamd Fire Ant, ongeoorloofde toegang kreeg tot Cisco IOS XR-routers en deze misbruikte om doorzettingsvermogen en gegevensverzameling te vergemakkelijken en zich via aangepaste malware dieper in hoogwaardige netwerken te verdiepen.

“Dit gedrag verschuift de rol van de router van een doorvoerapparaat naar een verzamelplatform”, merkte het cyberbeveiligingsbedrijf op. “Zodra de acteur de router bestuurde, werd het apparaat een uitkijkpunt voor het observeren van verkeer dat zich via vertrouwde netwerkpaden verplaatst.”

CVE-2026-19490 daarentegen is getuige geweest van exploitatieactiviteiten gericht op de honeypot-systemen van Previdian, met een totaal van 56 geregistreerde pogingen sinds 3 september 2026. Hiervan werden alleen al op 8 september 2026 36 pogingen geregistreerd.

De toevoeging van CVE-2025-25249 aan de KEV-catalogus volgt op een rapport van SOCRadar over een kwaadaardige aanvalscampagne waarvan wordt vermoed dat deze de fout heeft aangewend om een ​​feature-rijke Node.js trojan voor externe toegang (RAT) met de codenaam PivotC2 te leveren. Het post-exploitatieframework ondersteunt functies zoals interactieve shells, tunneling, netwerkscannen en configuratie-harvesting.

Er wordt geschat dat meer dan 3.000 IP-adressen het doelwit zijn geweest als onderdeel van de campagne, resulterend in de infectie van 178 apparaten met PivotC2. Het merendeel van de compromissen is geconcentreerd in de VS. De activiteit wordt beschouwd als het werk van een Russisch sprekende dreigingsspeler, gedreven door financieel gewin. Het eerste bewijs van actieve exploitatie van de fout dateert uit juli 2026.

Bij de waargenomen aanvallen richt een shellscript met daarin een binaire exploit zich op een kwetsbare FortiGate-instantie om een ​​omgekeerde shell op te zetten en een JavaScript-opdracht van één regel uit te voeren via Node.js. Dit leidt op zijn beurt tot het downloaden van een JavaScript-payload in de tweede fase, die wordt gedecodeerd en uitgevoerd om PivotC2 te leveren.

“PivotC2 brengt een persistente uitgaande TLS-verbinding tot stand met een externe command-and-control (C2)-server. De functieset omvat interactieve shells, bestandsoverdrachten, SOCKS5/HTTP-proxytunneling, lokale en externe port forwarding, CIDR-bereikscannen en FortiGate-specifieke configuratie-oogst en decodering van inloggegevens, “zei SOCRadar. “Een automodusvlag maakt autonome operaties mogelijk, waarbij automatisch een vooraf gedefinieerde commandoreeks wordt uitgevoerd bij de eerste infectie.”

De bevindingen tonen eens te meer aan dat bedreigingsactoren voortdurend blootgestelde perimeter-edge-apparaten scannen om initiële toegang te verkrijgen door te profiteren van hun gebrek aan robuuste monitoring of telemetrie-logboekregistratie. SOCRadar beveelt organisaties die Fortinet-producten gebruiken aan om de internettoegang te beperken, op zoek te gaan naar indicatoren van compromissen, inloggegevens te rouleren en de nieuwste patches toe te passen.

Thijs Van der Does