
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Turnstile Gateway waardoor ze zonder inloggegevens commando's op het systeem kunnen uitvoeren. De leverancier heeft een noodupdate uitgebracht.
Het beveiligingslek, aangeduid als CVE-2026-41180, bevindt zich in de webinterface van de gateway en heeft een CVSS-score van 9.8 gekregen. Door een speciaal opgevraagde url naar het apparaat te sturen kan een aanvaller de authenticatiecontrole omzeilen en vervolgens willekeurige commando's uitvoeren met de hoogste rechten.
De kwetsbaarheid werd ontdekt nadat een klant verdacht verkeer in de logs aantrof. Onderzoek wees uit dat aanvallers al zeker drie weken misbruik maakten van het lek en op een deel van de systemen een webshell hadden geplaatst.
Beheerders wordt aangeraden direct te updaten naar versie 12.4.6 of 11.8.19. Omdat aanvallers al voor het uitkomen van de patch toegang konden krijgen, is alleen updaten niet genoeg. De leverancier adviseert alle sessietokens en api-sleutels te vervangen en te controleren op onbekende bestanden in de map met configuratiescripts.
Volgens scans van beveiligingsonderzoekers zijn wereldwijd nog ruim achtduizend gateways vanaf internet bereikbaar met een kwetsbare versie. In Nederland gaat het om ongeveer driehonderd systemen.