Wat CISA op 2 september aan de KEV-catalogus toevoegde

De Amerikaanse cyberveiligheidsdienst CISA voegde op 2 september 2026 zeven actief misbruikte kwetsbaarheden toe aan haar Known Exploited Vulnerabilities-catalogus.

CISA's advies noemde de getroffen producten rechtstreeks: SonicWall SMA1000, Sangoma Switchvox, Starlette, Kestra OSS, BerriAI LiteLLM en JFrog Artifactory. Elke vermelding betekent dat CISA daadwerkelijk misbruik heeft bevestigd, geen theoretisch risico dat alleen door onderzoekers is gesignaleerd.

Waarom de SonicWall-lekken als eerste uw aandacht verdienen

Twee van de zeven kwetsbaarheden treffen de SonicWall SMA1000, een VPN-apparaat voor extern toegang dat bij veel organisaties aan de netwerkrand staat.

CVE-2026-83548 is een server-side request forgery-lek (SSRF), en CVE-2026-83549 is een besturingssysteem-commando-injectie; beide stellen een aanvaller die de beheerinterface van het apparaat bereikt in staat om tegen de interne systemen erachter op te treden. SMA1000 is wijdverbreid bij kleine en middelgrote Europese bedrijven als toegangspoort voor personeel op afstand, vaak beheerd door kleine IT-teams zonder eigen security operations center dat het rond de klok in de gaten houdt.

De volledige lijst: zeven CVE's, zeven producten

CISA's advies noemde zeven afzonderlijke kwetsbaarheden in zeven verschillende producten, en onderstaande tabel vermeldt elk daarvan met het bijbehorende type.

CVEProductType kwetsbaarheid
CVE-2026-83548SonicWall SMA1000SSRF (server-side request forgery)
CVE-2026-83549SonicWall SMA1000Besturingssysteem-commando-injectie
CVE-2026-9586Sangoma SwitchvoxSQL-injectie
CVE-2026-48710StarletteRequest smuggling (verzoeksmokkel)
CVE-2026-49869Kestra OSSCommando-injectie
CVE-2026-59822BerriAI LiteLLMAuthenticatie-omzeiling
CVE-2026-82329JFrog ArtifactoryAuthenticatie-omzeiling

Alle zeven delen een eigenschap die belangrijker is dan hun individuele ernstscore: CISA stelt dat elk lek is waargenomen onder actief misbruik, niet alleen aangetoond als misbruikbaar in een laboratorium.

Geen wettelijke deadline voor EU-bedrijven - en dat is precies het punt

CISA's bindende richtlijn BOD 26-04 stelt een hersteldeadline die alleen geldt voor civiele Amerikaanse federale overheidsdiensten, niet voor Europese bedrijven.

Een EU-bedrijf met SonicWall SMA1000 heeft evenmin een NIS2-trigger die specifiek aan deze KEV-toevoeging gekoppeld is, dus geen wet dwingt een patchcyclus af. Precies dat gat maakt de KEV-catalogus toch de moeite waard om te lezen: de aanduiding is een bevestigd misbruiksignaal dat beveiligingsteams wereldwijd volgen, ongeacht welk rechtsgebied een deadline eraan koppelt, en aanvallers controleren niet welke regelgeving geldt voordat ze op een blootgesteld apparaat scannen.

Wat er maandagochtend echt moet gebeuren

Een IT-team dat SonicWall SMA1000 gebruikt voor extern toegang moet dat apparaat deze week vóór al het andere tegen CISA's advies controleren.

Drie stappen in volgorde: nagaan of SMA1000 ergens in de omgeving in gebruik is, ook instanties die een remote team zonder medeweten van de centrale IT heeft opgezet; SonicWalls patch voor beide CVE's meteen toepassen, of de beheerinterface van het openbare internet halen als een patch vandaag niet mogelijk is; en de toegangslogs van het apparaat nakijken op tekenen dat de twee lekken al voor de patch zijn gebruikt. Dat er geen wettelijke plicht tot patchen bestaat, doet niets af aan het risico dat het apparaat wordt gecompromitteerd.

LiteLLM: het lek dat verder reikt dan VPN-apparaten

CVE-2026-59822 treft LiteLLM van BerriAI, een authenticatie-omzeilingslek in software die als zelf gehoste gateway voor grote taalmodellen fungeert.

LiteLLM is een steeds gangbaarder onderdeel van Europese bedrijfs-AI-infrastructuur, gebruikt om LLM-aanroepen binnen de eigen applicaties van een bedrijf te routeren, te loggen en van toegangscontrole te voorzien. Een team dat een zelf gehoste LLM-gateway beheert, moet nagaan of LiteLLM deel uitmaakt van die stack en het patchen met dezelfde urgentie als de SonicWall-lekken, want een authenticatie-omzeiling op een gateway vóór interne AI-tooling is precies het soort toegang waar aanvallers nu naar zoeken.

Servola Journal

We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.

Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.

Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.