Als je bedrijf een SonicWall-firewall gebruikt, of als je je IT uitbesteedt aan een managed serviceprovider (MSP) die op afstand inlogt om je systemen van patches en back-ups te voorzien, heb je deze week twee afzonderlijke redenen om te bellen. Bij beide gaat het om kwetsbaarheden waar aanvallers nu actief misbruik van maken, niet om theoretische risico's in een leveranciersbulletin dat niemand leest. Voor geen van beide hoef je een beveiligingsexpert te worden. Je moet specifieke vragen stellen en specifieke antwoorden verwachten — datums, versienummers, bevestigingen — geen geruststelling.
Dit is wat er met elk ervan aan de hand is, plus een checklist die je kunt kopiëren, plakken en sturen naar degene die je netwerk beheert.
Probleem 1: je SonicWall-firewall (CVE-2026-15409 en CVE-2026-15410)
SonicWall maakte op 14 juli 2026 twee kwetsbaarheden bekend en bracht patches uit — maar volgens de eigen tijdlijn van het bedrijf maakten aanvallers al ongeveer drie weken vóór de openbare bekendmaking misbruik ervan. Dat betekent dat 'nu gepatcht' en 'nu veilig' niet automatisch hetzelfde zijn voor een apparaat dat in die periode aan het internet was blootgesteld.
De dreigingsactor die het vaakst in verband wordt gebracht met deze kwetsbaarheidsketen is INC, een ransomware-as-a-service-operatie die onderzoekers van Rapid7 momenteel beschrijven als een van de wereldwijd actiefste groepen in zijn soort (hoewel niet elke aanval waarbij deze kwetsbaarheden zijn gebruikt definitief specifiek aan INC is gekoppeld — er zijn vrijwel zeker ook andere opportunistische aanvallers betrokken). Daarnaast meldde beveiligingsbedrijf Huntress een snel om zich heen grijpende aanvalsgolf waarbij in minder dan twee dagen 30 SonicWall-klanten werden gecompromitteerd. Dit is geen risico dat zich langzaam ontvouwt.
Er is hier ook relevante voorgeschiedenis: SonicWall maakte eerder een incident bekend waarbij een door de staat gesteunde groep configuratiebestanden van firewalls stal van elke SonicWall-klant die de cloudback-upfunctie gebruikte. Een gestolen configuratiebestand kan inloggegevens van lokale accounts en VPN-instellingen bevatten. Als de configuratie van je firewall vóór het indammen van dat incident ooit naar de cloudservice van SonicWall is geback-upt, maakt het patchen van de huidige kwetsbaarheden niet ongedaan wat al was blootgesteld — inloggegevens uit die configuratie moeten mogelijk nog steeds worden gewijzigd.
Checklist om naar je IT-provider of MSP te sturen:
- 'Welk SonicWall-model en welke firmwareversie gebruiken we momenteel, en verhelpt die versie CVE-2026-15409 en CVE-2026-15410?' (Vraag hen dit te bevestigen aan de hand van SonicWalls eigen advies — accepteer niet zonder versienummer dat 'we de nieuwste versie hebben'.)
- 'Op welke datum hebben we de patch geïnstalleerd?' Als dat na 14 juli 2026 was, vraag hen dan de logs van de voorafgaande weken te controleren op tekenen van ongeautoriseerde toegang — onverwachte beheerdersaanmeldingen, nieuwe lokale accounts of SSLVPN-sessies vanaf onbekende IP-adressen.
- 'Was ons SSLVPN- of externe-toegangsportaal in die periode blootgesteld aan het internet?' Zo ja, vraag dan om een verplichte wachtwoordreset voor elk account dat zich daar authenticates, en niet alleen om een patch.
- 'Is er ooit een back-up van onze firewallconfiguratie gemaakt naar de cloudservice van SonicWall, en zo ja, zijn de inloggegevens in dat configuratiebestand sindsdien gewijzigd?'
- 'Is multifactorauthenticatie ingeschakeld voor alle accounts voor externe toegang via de firewall?' Zo niet, vraag hen dit deze week in te schakelen.
Probleem 2: de tool voor extern beheer van je MSP (CVE-2026-18577 in N-able N-central)
Dit geval is anders, omdat het niet om jouw apparatuur gaat — het is een tool die je IT-provider mogelijk gebruikt om tientallen of honderden klantbedrijven, waaronder mogelijk dat van jou, vanuit één centrale console te beheren. N-able N-central is zo'n platform, en CISA (de Amerikaanse Cybersecurity and Infrastructure Security Agency) heeft er een kwetsbaarheid in — CVE-2026-18577, met een ernstscore van 8.2 op 10 — toegevoegd aan zijn catalogus met Known Exploited Vulnerabilities, nadat actieve uitbuiting sinds 31 juli 2026 was bevestigd. Door de kwetsbaarheid zou een aanvaller volledige beheerstoegang tot de N-central-console zelf kunnen krijgen.
Dat is belangrijk vanwege wat een aanvaller van daaruit kan doen. Huntress meldde dat succesvolle aanvallen vanuit de gecompromitteerde console doorgingen naar de eindpunten die ermee werden beheerd — wat betekent dat een inbreuk op de tool van de MSP een inbreuk op jouw systemen kan worden zonder dat een aanvaller jou ooit rechtstreeks hoeft aan te vallen. Huntress ontdekte ook dat aanvallers Cloudflare-tunnels aanmaakten op gecompromitteerde systemen, een techniek die hun een permanente, versleutelde manier biedt om terug binnen te komen en die er voor een firewall kan uitzien als gewoon webverkeer.
Je hoeft niet te weten of jouw specifieke provider N-central gebruikt. Je moet het vragen, en breder vragen dan alleen naar die ene productnaam.
Checklist om naar je IT-provider of MSP te sturen:
- 'Gebruiken jullie N-able N-central, of een ander N-able-product, om onze systemen te beheren?' Zo ja: 'Is het gepatcht tegen CVE-2026-18577, en vanaf welke datum?'
- 'Hebben jullie sinds 31 juli 2026 de activiteiten van beheerders en de toegangslogs op jullie beheerconsole gecontroleerd op zaken die jullie niet kunnen verklaren?'
- 'Hebben jullie onze systemen specifiek gecontroleerd op onverwachte uitgaande verbindingen — met name Cloudflare-tunnelprocessen (soms weergegeven als 'cloudflared') of tunneldomeinen die jullie niet hebben ingesteld?'
- 'Zijn er nieuwe lokale beheerdersaccounts, geplande taken of beleidsregels voor beheer op afstand naar onze systemen gestuurd die jullie niet aan jullie eigen team kunnen toeschrijven?'
- 'Als jullie N-central niet gebruiken, welke tool voor beheer op afstand gebruiken jullie dan wel, en zijn er onlangs kwetsbaarheden in opgenomen in CISA's catalogus met Known Exploited Vulnerabilities?'
Wat je met de antwoorden moet doen
Een goede IT-provider beantwoordt deze vragen met datums en details, vaak binnen een dag, omdat die informatie al bekend zou moeten zijn of snel uit de logs kan worden gehaald. Een vaag antwoord — 'we hebben het onder controle', 'onze systemen zijn veilig', zonder datums te noemen — is op zichzelf nuttige informatie: het vertelt je dat dit gesprek opnieuw moet plaatsvinden, schriftelijk en met een deadline.
Als je je eigen SonicWall beheert zonder MSP, geldt bovenstaande checklist nog steeds rechtstreeks voor jou — log zelf in op de beheerconsole, controleer de firmwareversie en kijk op de adviespagina van SonicWall welke versie beide CVE's verhelpt.
Geen van deze tekortkomingen vereist dat je een leverancier eruit gooit of een dienstverlener ontslaat. Wel moet je bevestigen dat het specifieke gat is gedicht en dat er niets doorheen is gegaan toen het openstond. Stel de vragen, noteer de datums en zet een herinnering in je agenda om het de volgende keer opnieuw te vragen wanneer een leverancier iets meldt dat "actief wordt misbruikt". Het zal opnieuw gebeuren.