Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritiek lek in Turnstile Gateway actief misbruikt, patch beschikbaar

Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in Turnstile Gateway waardoor ze zonder inloggegevens commando's op het systeem kunnen uitvoeren. De leverancier heeft een noodupdate uitgebracht.

Het beveiligingslek, aangeduid als CVE-2026-41180, bevindt zich in de webinterface van de gateway en heeft een CVSS-score van 9.8 gekregen. Door een speciaal opgevraagde url naar het apparaat te sturen kan een aanvaller de authenticatiecontrole omzeilen en vervolgens willekeurige commando's uitvoeren met de hoogste rechten.

De kwetsbaarheid werd ontdekt nadat een klant verdacht verkeer in de logs aantrof. Onderzoek wees uit dat aanvallers al zeker drie weken misbruik maakten van het lek en op een deel van de systemen een webshell hadden geplaatst.

Wat te doen

Beheerders wordt aangeraden direct te updaten naar versie 12.4.6 of 11.8.19. Omdat aanvallers al voor het uitkomen van de patch toegang konden krijgen, is alleen updaten niet genoeg. De leverancier adviseert alle sessietokens en api-sleutels te vervangen en te controleren op onbekende bestanden in de map met configuratiescripts.

Volgens scans van beveiligingsonderzoekers zijn wereldwijd nog ruim achtduizend gateways vanaf internet bereikbaar met een kwetsbare versie. In Nederland gaat het om ongeveer driehonderd systemen.

19 reacties
vectorschild  vrijdag 21 augustus 2026, 16:10   +13
Drie weken misbruik voordat het opviel. Dat zegt meer over onze detectie dan over deze bug.
Anoniem  vrijdag 21 augustus 2026, 18:59   +3
Let op: alleen patchen is dus niet genoeg. Als je apparaat aan het internet hing moet je uitgaan van compromittatie.
Anoniem  vrijdag 21 augustus 2026, 22:37   +8
Waarom hangt zo'n beheerinterface uberhaupt aan het internet? Zet dat ding achter een VPN en je hebt dit soort meldingen half zo vaak.
cronjob  22 augustus 2026, 00:20   +2
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
signal50  22 augustus 2026, 03:52   +3
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
stijn_v2  22 augustus 2026, 05:58   +5
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
bcryptbert  22 augustus 2026, 11:08   +11
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
spamfilter  22 augustus 2026, 11:49   +3
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Anoniem  22 augustus 2026, 12:57   +5
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
zsh_gebruiker  22 augustus 2026, 13:05   +10
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
grunn  22 augustus 2026, 13:19   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Overvloed  22 augustus 2026, 15:17   +7
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
noor8  22 augustus 2026, 15:22   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  22 augustus 2026, 22:10   +8
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
maarten8  23 augustus 2026, 04:57   +3
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
smsloos  23 augustus 2026, 05:27   +9
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
petra1  23 augustus 2026, 08:35   +1
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
tim42  23 augustus 2026, 12:27   +2
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Anoniem  23 augustus 2026, 13:18   +8
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Reageren kan na registratie.
Inloggen
Meer nieuws