Twee beoordelingen op één pagina, en ze spreken elkaar tegen

Op 29 juli 2026 om 16:00 GMT publiceerde Cisco een advies over de software van het Secure Firewall Management Center, en het document spreekt zichzelf tegen op een manier die aandachtig lezen loont. Het lek is CVE-2026-20316, intern bijgehouden als bug CSCwt95997. Cisco geeft het een CVSS-basisscore volgens versie 3.1 van 5,3, die in de middelste band valt, en op dezelfde pagina een Security Impact Rating van hoog. Die twee cijfers komen uit verschillende processen. Het eerste is rekenwerk over een vectorreeks. Het tweede is een oordeel van mensen die weten wat het product doet en waar klanten het neerzetten.

Wanneer een leverancier zijn eigen rekenwerk overstemt, is die overstemming het signaal. Cisco heeft de score niet verhoogd, wat de makkelijkste zet was geweest; de 5,3 bleef staan en de hogere kwalitatieve beoordeling kwam ernaast. Die combinatie is het bedrijf dat in de enige twee talen die het heeft zegt: de formule beschrijft dit correct en mist toch de kern. De meeste organisaties nemen het eerste cijfer geautomatiseerd op en het tweede helemaal niet, want het eerste komt via een koppeling binnen en het tweede in lopende tekst.

Wat de vector meet en wat hij weglaat

De vector is AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, en elke term daarin doet eerlijk werk. Het lek is via het netwerk bereikbaar, vraagt lage aanvalscomplexiteit, vereist geen rechten en geen gebruikersinteractie en verandert de reikwijdte niet. Dan de impact: vertrouwelijkheid laag, integriteit geen, beschikbaarheid geen. Wie dit misbruikt mag wat lezen en niets wijzigen. In de formule gestopt levert dat 5,3 op, en de formule heeft geen ongelijk. Zij heeft de vraag beantwoord die haar gesteld werd.

De vraag die niet gesteld werd, is waar het apparaat staat. Het Secure Firewall Management Center is de beheerlaag, de console van waaruit firewallbeleid wordt geschreven en over het park uitgerold. Leestoegang op die machine is geen blik op de gegevens van één systeem: het is verkenning van de perimeter zelf, van regelsets, objectgroepen en de vraag welke vestigingen er bestaan. CVSS heeft daar geen veld voor. Positie is precies wat een basisscore bewust uitsluit, want de standaard moet reizen tussen organisaties die hetzelfde product verschillend inrichten, en de prijs van die overdraagbaarheid is dat het cijfer uw topologie niet kan kennen.

Drie dagen, op een klok die niet de uwe is

CISA voegde CVE-2026-20316 op 29 juli toe aan de catalogus van bekende misbruikte kwetsbaarheden, met 1 augustus als uiterste datum, onder Binding Operational Directive 26-04. De vereiste actie luidt: pas mitigaties toe volgens de instructies van de leverancier en staak het gebruik van het product als er geen herstel beschikbaar is. De catalogus telt inmiddels meer dan 1.600 vermeldingen. Bij het veld over bekend gebruik in gijzelcampagnes staat Onbekend, en dat is een uitspraak over zichtbaarheid, niet over veiligheid.

Die richtlijn bindt Amerikaanse federale civiele diensten. Zij bindt geen machinebouwer in Eindhoven en geen logistiek bedrijf in Rotterdam, en niemand zou moeten patchen in de veronderstelling van wel. Wat de oceaan ongeschonden oversteekt is het bewijs, want een catalogusvermelding is de vaststelling door een overheid dat misbruik in het wild is waargenomen. Onder NIS2 moeten essentiële en belangrijke entiteiten kwetsbaarheden als bestuurlijke aangelegenheid behandelen, waardoor het besluit in beide richtingen op papier eindigt. Het NCSC in Den Haag is het kanaal waarlangs een Nederlandse waarschuwing zou komen. Een federale termijn van drie dagen bewust niet halen is een houdbare positie, en een veel zwakkere zonder de notitie die haar onderbouwt.

Een wachtwoord dat niemand kan wijzigen

De zwakteklasse is CWE-259, gebruik van een vast ingebouwd wachtwoord, en Cisco stelt zonder omhaal vast dat er statische inloggegevens voor een account met lage rechten in de software zitten. Die formulering heeft operationele gevolgen. Een gelekt wachtwoord verander je, een zwak wachtwoord versterk je, een standaardwachtwoord vervang je bij de eerste start. Een meegecompileerd wachtwoord is niets daarvan: er is geen veld in de console voor en geen beleid dat het uitschakelt. De paragraaf over tijdelijke oplossingen zegt dat die er niet zijn, en dat is geen verzuim. Er valt eenvoudigweg niets uit te zetten.

Zes releaselijnen dragen het mee, 7.0, 7.2, 7.4, 7.6, 7.7 en 10.0, met hotfixes voor alle. De tijdlijn is het deel dat de wijzigingscommissie moet bereiken. Het productbeveiligingsteam van Cisco verklaart in juli 2026 op de hoogte te zijn geraakt van actief misbruik van deze kwetsbaarheid, wat de aanvallen vóór de reparatie plaatst. Voor elk venster in juli waarin een getroffen console bereikbaar was, luidt de eerlijke inschatting dat het wachtwoord openbaar was voor iedereen die het had gevonden en onbereikbaar voor de beheerder die eigenaar was van de machine.

Verander de triageregel, niet alleen het park

Patch eerst en kijk daarna naar de regel die dit zou hebben afgewaardeerd. De meeste herstelbeleidsstukken koppelen CVSS-banden aan termijnen: kritiek binnen een week, hoog binnen een maand, gemiddeld binnen een kwartaal. Laat CVE-2026-20316 door die logica lopen en een lek dat werd misbruikt voordat de patch bestond, belandt in het vak van negentig dagen. De fout is niet dat iemand onzorgvuldig was: het is dat het beleid de score een vraag stelt die de score niet kan beantwoorden, en het antwoord vervolgens als opdracht behandelt.

Drie wijzigingen zijn deze week de moeite waard. Voeg een regel toe waardoor elke vermelding in de catalogus van misbruikte kwetsbaarheden uw kortste termijn erft, ongeacht de score, want waargenomen misbruik is een feit over de wereld en een basisscore een eigenschap van een formule. Voeg een tweede regel toe die alles op een beheerlaag een niveau hoger zet, aangezien de console die een maatregel configureert een waardevoller doelwit is dan de maatregel. Inventariseer daarna welke exemplaren van het Secure Firewall Management Center van buitenaf bereikbaar zijn en bevestig per stuk dat het op een gecorrigeerde versie draait, want de reparatie is het enige middel dat wordt aangeboden.