Recent is een journalistiek onderzoek gepubliceerd waaruit blijkt dat de cloudversie van Cisco Webex, de online vergadersoftware van Cisco, meerdere kwetsbaarheden bevatte. Door een specifieke kwetsbaarheid was het mogelijk om zonder authenticatie metagegevens van vergaderingen te achterhalen, waaronder informatie over de organisator, de tijdstippen en de titels van de vergaderingen. Het Nationaal Cyber Security Centrum (NCSC) meldt dat er geen aanwijzingen zijn dat er actief misbruik is gemaakt van deze kwetsbaarheid.

De kwetsbaarheid had geen toegang tot gegevens van andere deelnemers of wachtwoorden. Alleen de cloudvariant van Webex was kwetsbaar; de on-premise versie bleef buiten schot. Cisco heeft deze kwetsbaarheid inmiddels verholpen. Daarnaast is het NCSC op de hoogte van een aanvullende kwetsbaarheid die onder bepaalde omstandigheden kan optreden. Het NCSC onderhoudt hierover contact met Cisco en adviseert organisaties om de aanbevolen maatregelen te volgen.

Cisco heeft voor 28 mei verschillende software-updates uitgerold waarin meerdere kwetsbaarheden zijn opgelost. Omdat het om een cloudoplossing gaat, hoeven organisaties zelf geen updates uit te voeren. Het NCSC raadt aan om vergaderingen die vóór 4 juni zijn aangemaakt te verwijderen en opnieuw in te plannen, omdat deze nog kwetsbaar kunnen zijn. Hierbij wordt een veiligheidsmarge gehanteerd tussen 28 mei, de datum van de updates, en 4 juni. Voor organisaties die onder de Rijksoverheid vallen, is een organisatiebrede oplossing al toegepast, waardoor zij vergaderingen niet opnieuw hoeven in te plannen.

Daarnaast adviseert het NCSC om standaard hygiënemaatregelen toe te passen bij online vergaderingen. Dit omvat het instellen van een wachtruimte zodat deelnemers expliciet worden toegelaten, het gebruik van een wachtwoord of pincode, het controleren van aanwezigen voorafgaand aan de vergadering en het vermijden van het bespreken van hoog gevoelige of vertrouwelijke informatie. Door deze maatregelen wordt het risico op ongeoorloofde toegang tot vergaderingen beperkt. Op de website van Webex zijn uitgebreidere beveiligingsmaatregelen te vinden.

Organisaties met een unieke Webex-configuratie wordt geadviseerd contact op te nemen met Cisco om te bespreken welke technische oplossingen mogelijk zijn om risico’s door de kwetsbaarheden te mitigeren. Cisco houdt daarnaast een blog bij met de laatste updates over deze situatie.