Organisaties wordt dringend geadviseerd om direct een patch toe te passen voor een nieuwe authenticatie-omzeilingskwetsbaarheid in de file transfer applicatie Cleo Harmony. De kwetsbaarheid, geregistreerd als CVE-2026-84115, betreft een beveiligingsfout in de JWT refresh token-logica. Hierdoor kunnen aanvallers op afstand hun privileges verhogen door manipulatie van de bearer-argumenten.
De fout werd ontdekt in een onbekende functie binnen het bestand '/api/connections'. Een aanvaller kan een kwaadaardige payload samenstellen die de argumenten in HTTP-headers aanpast, waardoor toegangscontroles worden omzeild en privilege-escalatie mogelijk wordt. Volgens VulnDB is er inmiddels een exploit beschikbaar die het risico op misbruik aanzienlijk verhoogt voor alle organisaties die Cleo Harmony gebruiken.
De exploitatiestrategie bestaat doorgaans uit het onderscheppen van legitiem verkeer of het vervalsen van nieuwe verzoeken waarbij de JWT refresh token-logica wordt omzeild met behulp van malformed of gereplayde bearer tokens. Aanvallers kunnen deze kwetsbaarheid benutten om persistente toegang te verkrijgen, hun privileges te verhogen of lateraal te bewegen naar andere systemen die met Cleo Harmony geïntegreerd zijn.
De kwetsbaarheid is opgelost in Cleo Harmony versie 5.8.1.11. Cleo heeft echter geen details over de beveiligingsfout gedeeld in de advisory. Klanten van Cleo Harmony worden geadviseerd hun systemen zo snel mogelijk bij te werken. Volgens het attack surface management bedrijf WatchTowr is de applicatie een populaire doelwit voor ransomwaregroepen. Eind 2024 maakte de Cl0p ransomwaregroep gebruik van een kwetsbaarheid in een Cleo-product om data te stelen bij grote organisaties. WatchTowr meldt dat de kwetsbaarheid al is gereproduceerd en dringt aan op een snelle reactie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *