Het Israëlische cybersecuritybedrijf Check Point heeft beveiligingsupdates uitgebracht om een kritieke kwetsbaarheid in Remote Access VPN- en Mobile Access-implementaties te verhelpen, die werd misbruikt in zero-day aanvallen. Deze kwetsbaarheid, geregistreerd als CVE-2026-50751, maakt het mogelijk voor niet-geauthenticeerde, externe aanvallers om authenticatie te omzeilen op doelgerichte Mobile Access / SSL VPN’s, Remote Access VPN’s of Spark-firewalls en zo een VPN-verbinding op afstand tot stand te brengen.
Volgens Check Point betreft deze kwetsbaarheid alleen implementaties die gebruikmaken van het verouderde IKEv1-sleuteluitwisselingsprotocol, waarbij beveiligingsgateways legacy Remote Access-clients accepteren en geen machinecertificaat vereisen voor verbindingen. De aanvallen begonnen op 7 mei, namen begin juni toe en troffen wereldwijd slechts enkele tientallen organisaties. Minstens één incident is gekoppeld aan de Qilin ransomware-operatie. Het bedrijf waarschuwde dat de exploitatie van CVE-2026-50751 actief is en adviseert gebruikers van IKEv1 om direct de beschikbare updates toe te passen.
Voor klanten die niet onmiddellijk kunnen patchen, deelt Check Point mitigatiemaatregelen zoals het verwijderen van ondersteuning voor de legacy remote access client, het configureren van globale eigenschappen voor Remote Access VPN-authenticatie naar uitsluitend IKEv2, het verplicht stellen van machinecertificaatauthenticatie en het inschakelen van IPS met de juiste signaturen. Tijdens het onderzoek naar CVE-2026-50751 ontdekte Check Point een tweede kwetsbaarheid, CVE-2026-50752, die de certificaatvalidatie in het verouderde IKEv1-protocol aantast en kan worden misbruikt voor man-in-the-middle-aanvallen op site-to-site VPN-verbindingen. Hoewel er nog geen bewijs is gevonden van exploitatie in het wild, raadt Check Point ook hier patching aan om mogelijke risico’s te beperken.
De Qilin-groep verscheen in augustus 2022 als een Ransomware-as-a-Service (RaaS) operatie onder de naam "Agenda" en claimt inmiddels bijna 400 slachtoffers op haar darkweb-lekwebsite. Onder de slachtoffers bevinden zich ook grote organisaties zoals de autofabrikant Yangfeng, Nissan, het Japanse bierbedrijf Asahi, uitgever Lee Enterprises, pathologiedienstverlener Synnovis en het Australische Court Services Victoria.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *