NCSC-2026-0265 [1.00] [M/H] Kwetsbaarheden verholpen in SolarWinds Serv-U

https://www.bitforce.nl

SolarWinds heeft meerdere kwetsbaarheden verholpen in Serv-U. De kwetsbaarheden in SolarWinds Serv-U betreffen voornamelijk insecure direct object reference (IDOR) en broken access control. Deze maken het mogelijk voor aanvallers met bepaalde privileges, zoals domain administrator of group administrator toegang, om privileges te escaleren naar system administrator of root-niveau. Hierdoor kunnen zij op afstand willekeurige code uitvoeren en systeembeheerrechten verkrijgen.

Sommige kwetsbaarheden maken het ook mogelijk om SMTP-sessies te kapen, accounts over te nemen, of persistent cross-site scripting (XSS) uit te voeren die sessies van beheerders kan compromitteren. De impact van deze kwetsbaarheden is op Windows-omgevingen doorgaans minder groot dan op andere platformen. Exploitatie vereist meestal dat de aanvaller al beschikt over geauthenticeerde toegang met hoge privileges, zoals domain administrator rechten.

De verholpen kwetsbaarheden betreffen zoals gezegd overwegend kwetsbaarheden die kunnen worden misbruikt in zo genaamde ‘Evil Admin’-scenario’s. Dit soort kwetsbaarheden zijn doorgaans niet eenvoudig te misbruiken door ongeathenticeerde kwaadwillenden op afstand. Echter zijn er in deze updates dermate veel verholpen dat het aan te raden is om, naast het inzetten van de updates, te controleren hoe de rechtenstructuur is geïmplementeerd. Dit geldt voornamelijk voor onderdelen die publiek toegankelijk zijn.

NCSC-2026-0264 [1.00] [M/H] Kwetsbaarheden verholpen in Check Point Security Management producten

https://www.bitforce.nl

Check Point heeft kwetsbaarheden verholpen in SmartConsole, Gaia Portal, Security Management en Multi-Domain Security Management. De kwetsbaarheden betreffen authenticatiebypasses en privilege-escalaties binnen verschillende Check Point managementcomponenten.

– In SmartConsole kunnen niet-geauthenticeerde externe aanvallers administratieve login tokens verkrijgen, waardoor zij volledige administratieve toegang krijgen en beveiligingsbeleid kunnen aanpassen. Deze kwetsbaarheid vereist internettoegang tot de Management Server en een permissieve Trusted Clients configuratie.
– In Gaia Portal kan een geauthenticeerde gebruiker met alleen leesrechten commando’s uitvoeren met root privileges, wat toegangsbescherming omzeilt.
– In Security Management en Multi-Domain Security Management kunnen niet-geauthenticeerde externe aanvallers met netwerktoegang tot de Management Server administratieve commando’s uitvoeren, wat kan leiden tot controle over beheerde Security Gateways, afhankelijk van firewall- en Trusted Client-instellingen.

Checkpoint meldt dat van de kwetsbaarheid met kenmerk CVE-2026-16232 actief misbruik is waargenomen bij een beperkt aantal gebruikers die de kwetsbare tooling incorrect geconfigureerd hadden en publiek beschikbaar hadden op internet. Deze gebruikers zijn reeds geïnformeerd. Er is op dit moment nog geen verder misbruik waargenomen.

De genoemde applicaties zijn niet bedoeld om zonder additionele maatregelen publiek toegankelijk te hebben, maar af te steunen in een separate omgeving. Met name publiek toegankelijke systemen lopen een hoog risico op actief misbruik.

NCSC-2026-0263 [1.00] [M/H] Kwetsbaarheid verholpen in ManageEngine ADAudit Plus van ZohoCorp

https://www.bitforce.nl

ZohoCorp heeft een kwetsbaarheid verholpen in ManageEngine ADAudit Plus. De kwetsbaarheid bevindt zich in de agent API van ManageEngine ADAudit Plus versies eerder dan 8606. Door onjuiste validatie in de API kunnen aanvallers zonder authenticatie op afstand willekeurige code uitvoeren. Alle implementaties met kwetsbare versies zijn getroffen.

ADAudit plus is een tool die niet publiek beschikbaar hoort te zijn. Het is goed gebruik om dergelijke management-tooling af te steunen in een separate beheeromgeving. De kans op grootschalig misbruik is hierdoor beperkt.

NCSC-2026-0262 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster

https://www.bitforce.nl

Oracle heeft meerdere kwetsbaarheden verholpen in Oracle MySQL Server en MySQL Cluster. De kwetsbaarheden betreffen verschillende versies van Oracle MySQL Server en MySQL Cluster. Een aantal kwetsbaarheden stelt een aanvaller met hoge privileges en netwerktoegang in staat om een denial-of-service (DoS) te veroorzaken, waarbij de server kan hangen of crashen, wat de beschikbaarheid van de database beïnvloedt. Sommige DoS-kwetsbaarheden kunnen ook door laaggeprivilegieerde gebruikers worden misbruikt.

Daarnaast zijn er kwetsbaarheden in de Group Replication Plugin en de NDB Operator component die DoS of ongeautoriseerde toegang tot data mogelijk maken.

Verder zijn er kwetsbaarheden die een aanvaller met hoge privileges en netwerktoegang in staat stellen om volledige controle over de server te verkrijgen, wat impact heeft op vertrouwelijkheid, integriteit en beschikbaarheid.

Ook zijn er kwetsbaarheden in Oracle MySQL Connectors (Connector/C++, Connector/Net, Connector/J) die ongeauthenticeerde of laaggeprivilegieerde aanvallers met netwerktoegang toestaan om data te manipuleren, toegang te verkrijgen tot gevoelige informatie of een denial-of-service te veroorzaken. Sommige kwetsbaarheden vereisen gebruikersinteractie of lokale toegang.

De CVSS 3.1 scores variëren van laag (2.2) tot hoog (8.5), afhankelijk van het type kwetsbaarheid en de impact op de systemen. De kwetsbaarheden zijn specifiek voor Oracle MySQL Server, MySQL Cluster en de MySQL Connectors, en zijn exploiteerbaar via netwerktoegang, soms met aanvullende vereisten zoals infrastructuurtoegang, gebruikersinteractie of lokale toegang.

NCSC-2026-0261 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Java SE

https://www.bitforce.nl

Oracle heeft meerdere kwetsbaarheden verholpen in Java SE (inclusief Oracle GraalVM en JavaFX componenten). Oracle Java SE en gerelateerde producten (Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition) bevatten diverse kwetsbaarheden die een niet-geauthenticeerde aanvaller met netwerktoegang via TLS of andere API’s in staat stellen om gedeeltelijke denial of service te veroorzaken, kritieke data te wijzigen, of ongeautoriseerde lees- en schrijfacties uit te voeren. Deze kwetsbaarheden treffen meerdere ondersteunde versies en componenten, waaronder JSSE, JavaFX, 2D component APIs, scripting componenten en sandboxed Java Web Start applicaties of applets. Sommige kwetsbaarheden vereisen gebruikersinteractie en/of lage privileges, terwijl andere ook zonder aanwezigheid van onbetrouwbare Java Web Start applicaties kunnen worden misbruikt. De impact varieert van denial of service tot ongeautoriseerde datawijziging en systeemcompromittering. Verschillende CVSS-scores zijn toegekend, variërend van laag (3.1) tot hoger (7.8), afhankelijk van de specifieke kwetsbaarheid en exploitatiemogelijkheden.

NCSC-2026-0260 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle PeopleSoft Enterprise

https://www.bitforce.nl

Oracle heeft 84 kwetsbaarheden verholpen in verschillende modules van Oracle PeopleSoft Enterprise, waaronder HCM Talent Acquisition Manager, In-Memory Project Discovery, FIN Expenses, SCM eProcurement, CC Common Application Objects, SCM Order Management, CRM Common Objects en FIN Program Management, allen versie 9.2.

Een deel van deze 84 kwetsbaarheden betreft objecten die belangrijk zijn voor andere landen en zijn dus niet relevant voor sytemen in Nederland. De ernstigste kwetsbaarheden, 8 stuks, hebben een hoge score variërend van 9.1 tot 9.9 gekregen en bevinden zich in diverse Oracle PeopleSoft Enterprise componenten.

De twee meest ernstige kwetsbaarheden in HCM Talent Acquisition Manager en Project Discovery, met de score van 9.9 maken het mogelijk voor een aanvaller met lage privileges en netwerktoegang via HTTP om het systeem volledig te compromitteren. Hierdoor kan de aanvaller de vertrouwelijkheid, integriteit en beschikbaarheid van de omgeving beïnvloeden. De kwetsbaarheid kan ook impact hebben op andere Oracle-producten buiten de Talent Acquisition Manager module.

De kwetsbaarheid in Enterprise FIN Expenses, met de score van 9.4 maakt het mogelijk voor niet-geauthenticeerde externe aanvallers om ongeautoriseerde toegang te verkrijgen tot het systeem. Door misbruik van deze kwetsbaarheid kunnen aanvallers data binnen de applicatie wijzigen of verwijderen. Daarnaast kan de kwetsbaarheid worden gebruikt om een gedeeltelijke denial-of-service (DoS) te veroorzaken.

De kwetsbaarheid in SCM eProcurement, met de score 9.3 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om ongeautoriseerde toegang tot het systeem te verkrijgen. Door misbruik van deze kwetsbaarheid kan een aanvaller kritieke gegevens binnen de getroffen applicatie wijzigen. De kwetsbaarheid kan ook invloed hebben op andere gerelateerde Oracle PeopleSoft producten.

De kwetsbaarheid in Common Application Objects, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.

De kwetsbaarheid in SCM Order Management, met de score 9.1 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.

De kwetsbaarheid in Enterprise CRM Common Objects, met score 9.0 maakt het mogelijk voor ongeauthenticeerde aanvallers met netwerktoegang via HTTP om onbevoegd kritieke data te creëren, verwijderen of wijzigen. Dit betreft de Common Application Objects component binnen de PeopleSoft Enterprise suite. Aanvallers kunnen hierdoor gevoelige data manipuleren zonder authenticatie.

De kwetsbaarheid in Program Management, met score 9.0 maakt het mogelijk voor een aanvaller met beperkte rechten en netwerktoegang, en die gebruikersinteractie vereist, om mogelijk volledige controle over het getroffen systeem te verkrijgen. De kwetsbaarheid beïnvloedt de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem.

De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Deze kunnen leiden tot compromittering van vertrouwelijkheid, integriteit en beschikbaarheid van de systemen. Sommige kwetsbaarheden vereisen gebruikersinteractie, terwijl andere dat niet doen. De impact strekt zich uit over meerdere modules binnen de PeopleSoft Enterprise suite en kan ook andere gerelateerde Oracle producten beïnvloeden.

De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie.

NCSC-2026-0259 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Analytics

https://www.bitforce.nl

Oracle heeft meerdere kwetsbaarheden verholpen in Oracle BI Publisher (versies 8.2.0.0.0, 12.2.1.4.0 en 26.01.0.0.0) en Oracle Business Intelligence Enterprise Edition (versies 8.2.0.0.0 en 26.01.0.0.0). De kwetsbaarheden in Oracle BI Publisher en Oracle Business Intelligence Enterprise Edition stellen ongeauthenticeerde aanvallers in staat via HTTP-verzoeken volledige systeemcompromittering te bereiken, authenticatie te omzeilen, willekeurige code uit te voeren, denial of service aanvallen uit te voeren en ongeautoriseerde lees-, update-, insert- of delete-operaties op onderliggende data uit te voeren. Daarnaast kunnen laaggeprivilegieerde aanvallers via de Web Service API authenticatiecontroles omzeilen, wat leidt tot ongeautoriseerde toegang tot gevoelige data, wijziging of verwijdering van kritieke informatie en gedeeltelijke denial of service condities.

NCSC-2026-0258 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Financial Services

https://www.bitforce.nl

Oracle heeft kwetsbaarheden verholpen in diverse Financial Services modules. Ook heeft Oracle updates voor diverse third-party-producten verwerkt. De kwetsbaarheden betreffen onder andere code-injectie via malafide schema’s in Apache Avro, onbevoegde toegang tot gevoelige data in diverse Oracle producten, en autorisatie-omzeilingen in Spring Security. Verder zijn er problemen met onjuiste verwerking van HTTP-headers in Spring Security, onjuiste validatie van JWT-tokens in Apache Kafka, en onveilige sessiestatusbeheer in Eclipse Jetty. Ook zijn er kwetsbaarheden die leiden tot denial-of-service via resource-uitputting in Apache Netty en urllib3. Sommige kwetsbaarheden kunnen leiden tot volledige systeemcompromittering, ongeautoriseerde datamodificatie, of het lekken van gevoelige informatie. Exploitatie kan plaatsvinden via netwerktoegang, HTTP-verzoeken, of het verwerken van speciaal vervaardigde bestanden of berichten. Voor bepaalde kwetsbaarheden is gebruikersinteractie vereist, terwijl andere op afstand en zonder authenticatie kunnen worden misbruikt.

NCSC-2026-0237 [1.02] [H/H] Kwetsbaarheden verholpen in Microsoft Office

https://www.bitforce.nl

Microsoft heeft kwetsbaarheden verholpen in diverse Office producten, zoals Word, Excel, Powerpoint en SharePoint. Een kwaadwillende kan de kwetsbaarheden misbruiken om aanvallen uit te voeren die kunnen leiden tot categorieën schade, zoals benoemd in onderstaande tabel.

Voor succesvol misbruik moet de kwaadwillende het slachtoffer misleiden een malafide bestand te openen of link te volgen, met uitzondering van SharePoint. Voor succesvol misbruik van kwetsbaarheden in SharePoint is geen gebruikersinteractie nodig, anders dan het volgen van een malafide link.

Microsoft heeft in een update bevestigd dat SharePoint kwetsbaarheid CVE-2026-58644 actief als zeroday is misbruikt. Het NCSC raadt aan kwetsbare SharePoint systemen zo snel mogelijk te updaten naar de nieuwste versie om misbruik te voorkomen.

De kwetsbaarheid CVE-2026-58644 betreft een deserialization-kwetsbaarheid welke misbruik zou kunnen worden om op afstand code uit te voeren.

Mogelijk is de kwetsbaarheid CVE-2026-58644 in combinatie met SharePoint-kwetsbaarheid CVE-2026-56164 door kwaadwillende te misbruiken om zonder authenticatie op afstand code uit te voeren.

De kwetsbaarheid CVE-2026-56164 betreft een privilegeescalation-kwetsbaarheid, deze zou misbruikt kunnen worden om rechten binnen een netwerk te verhogen.

UPDATE:
Volgens watchTowr is er een publieke exploit code voor SharePoint kwetsbaarheid CVE-2026-50522 gepubliceerd en wordt deze op on-premise versies van SharePoint nu ook actief misbruikt. Kwaadwillenden kunnen deze kwetsbaarheid misbruiken om zichzelf voor langere termijn toegang tot netwerken van kwetsbare systemen te verschaffen, door middel van het stelen van machine-keys.

“`
Microsoft Office SharePoint:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-54108 | 6.50 | Voordoen als andere gebruiker |
| CVE-2026-56164 | 5.30 | Verkrijgen van verhoogde rechten |
| CVE-2026-50522 | 9.80 | Uitvoeren van willekeurige code |
| CVE-2026-58644 | 9.80 | Uitvoeren van willekeurige code |
| CVE-2026-55016 | 4.60 | Voordoen als andere gebruiker |
| CVE-2026-55019 | 4.60 | Voordoen als andere gebruiker |
| CVE-2026-55020 | 4.60 | Voordoen als andere gebruiker |
| CVE-2026-55021 | 7.30 | Voordoen als andere gebruiker |
| CVE-2026-55030 | 4.60 | Voordoen als andere gebruiker |
| CVE-2026-55034 | 7.30 | Voordoen als andere gebruiker |
| CVE-2026-55126 | 7.30 | Voordoen als andere gebruiker |
| CVE-2026-55051 | 6.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55040 | 9.10 | Omzeilen van beveiligingsmaatregel |
| CVE-2026-55052 | 8.80 | Verkrijgen van verhoogde rechten |
| CVE-2026-55135 | 4.60 | Voordoen als andere gebruiker |
| CVE-2026-56157 | 5.40 | Voordoen als andere gebruiker |
| CVE-2026-58277 | 8.80 | Verkrijgen van verhoogde rechten |
|—————-|——|————————————-|

Microsoft Office Word:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-55050 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55032 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55033 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55124 | 5.50 | Uitvoeren van willekeurige code |
| CVE-2026-55127 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55055 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55038 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55132 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55134 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55142 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55128 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55130 | 7.80 | Uitvoeren van willekeurige code |
|—————-|——|————————————-|

Microsoft Office PowerPoint:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-55043 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55123 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55120 | 7.80 | Uitvoeren van willekeurige code |
|—————-|——|————————————-|

Microsoft Office:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-56193 | 7.10 | Toegang tot gevoelige gegevens |
| CVE-2026-47290 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-50301 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-50314 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-50467 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55017 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55018 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55022 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55023 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55125 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55026 | 6.20 | Toegang tot gevoelige gegevens |
| CVE-2026-55027 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55028 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55047 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55045 | 8.40 | Uitvoeren van willekeurige code |
| CVE-2026-55049 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55129 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55035 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55057 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55056 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55140 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55042 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55139 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-50665 | 7.80 | Toegang tot gevoelige gegevens |
| CVE-2026-56192 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-56195 | 5.50 | Toegang tot gevoelige gegevens |
|—————-|——|————————————-|

Microsoft Office OneNote:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-55133 | 7.80 | Uitvoeren van willekeurige code |
|—————-|——|————————————-|

Microsoft Office Excel:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-50675 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-50678 | 6.60 | Toegang tot gevoelige gegevens |
| CVE-2026-54988 | 6.10 | Toegang tot gevoelige gegevens |
| CVE-2026-55899 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55948 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-58618 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-47642 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-48580 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55024 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-50408 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55046 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55025 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55031 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55048 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55029 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55039 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55041 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55138 | 5.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55136 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55141 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55036 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55044 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55054 | 6.50 | Toegang tot gevoelige gegevens |
| CVE-2026-55037 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55058 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55137 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55053 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55122 | 7.10 | Toegang tot gevoelige gegevens |
| CVE-2026-55131 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-54131 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55898 | 6.10 | Toegang tot gevoelige gegevens |
| CVE-2026-55947 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-55949 | 7.80 | Uitvoeren van willekeurige code |
| CVE-2026-56156 | 7.80 | Uitvoeren van willekeurige code |
|—————-|——|————————————-|

Windows GDI:
|—————-|——|————————————-|
| CVE-ID | CVSS | Impact |
|—————-|——|————————————-|
| CVE-2026-50387 | 7.80 | Verkrijgen van verhoogde rechten |
|—————-|——|————————————-|
“`

NCSC-2026-0251 [1.00] [M/H] Kwetsbaarheden verholpen in IBM Langflow OSS

https://www.bitforce.nl

IBM heeft meerdere kwetsbaarheden verholpen in IBM Langflow OSS versies 1.0.0 tot en met 1.10.0. De kwetsbaarheden in IBM Langflow OSS betreffen onder andere:
– het uitvoeren van willekeurige bestandswijzigingen door geauthenticeerde gebruikers via speciaal opgemaakte Content-Disposition headers
– server-side request forgery (SSRF) door onveilige standaardconfiguraties
– remote code execution (RCE) door onvoldoende validatie van MCP serverconfiguratiebestanden
– geauthenticeerde gebruikers kunnen bestanden lezen, waaronder de JWT signing key, wat het mogelijk maakt authenticatietokens te vervalsen
– een kwetsbaarheid in de apply_tweaks() functie die parameteroverriding via de API toestaat en unsafe deserialisatie in de AsyncDiskCache class die RCE mogelijk maakt
– het POST /api/v1/validate/code endpoint voert gebruikersgeleverde Python code uit zonder sandboxing, wat volledige servercontrole kan geven
– de webhook authenticatiemechanismen kunnen worden omzeild als de WEBHOOK_AUTH_ENABLE parameter op False staat, waardoor ongeauthenticeerde gebruikers flows kunnen uitvoeren
– ook is er een privilege escalation mogelijk tot superuser via het misbruiken van Langflow service permissies
– een path traversal kwetsbaarheid in de APIRequest component maakt het mogelijk om bestanden op ongewenste locaties te schrijven
– het /api/v1/login/auto_login endpoint kan bij ingeschakelde AUTO_LOGIN feature langelevensduur superuser tokens uitgeven zonder authenticatie, mede verergerd door permissieve CORS instellingen
– de Policies component bevat een code injection kwetsbaarheid in de ToolGuard integratie, waarbij geauthenticeerde gebruikers met flow creatie rechten arbitrary Python code kunnen uitvoeren
– ongeauthenticeerde aanvallers kunnen superuser tokens verkrijgen en daarmee volledige remote code execution uitvoeren op standaardinstallaties. Tevens kunnen zij een onbeperkt aantal actieve gebruikersaccounts aanmaken als de NEW_USER_IS_ACTIVE parameter op true staat, waarmee ze de AUTO_LOGIN restricties kunnen omzeilen en toegang krijgen tot remote code execution endpoints.