De patch komt bijna altijd te laat.
Zes kwetsbaarheden die het afgelopen jaar tot echte incidenten leidden, gezet op één schaal: de tijd tussen het moment waarop aanvallers ze begonnen te misbruiken en het moment waarop iemand er een advies over publiceerde. Bij vier van de zes was dat verschil negatief.
4/6
misbruikt vóór publicatie.
Het exploitatievenster
De stippellijn is de dag waarop de leverancier het advies publiceerde. Wat links van die lijn staat, werd al misbruikt voordat de kwetsbaarheid bestond op papier. Geen patchbeleid, hoe strak ook, sluit een venster dat eerder openging dan het bekend was.
- CVE-2026-1281Endpoint Manager Mobile≈-181 d · misbruikt vóór publicatie
- CVE-2026-88771NetScaler ADC / Gateway-22 d · misbruikt vóór publicatie
- CVE-2026-12569Windchill / FlexPLM≈-16 d · misbruikt vóór publicatie
- CVE-2026-81578PaperCut NG/MF-1 d · misbruikt vóór publicatie
- CVE-2026-60137WordPress core0 d · misbruikt na publicatie
- CVE-2026-85706GitLab CE/EE+1 d · misbruikt na publicatie
Daarom is patchen noodzakelijk maar niet voldoende. Wat het gat dicht is weten wat u aan het internet hangt, en iemand die er met de blik van een aanvaller naar kijkt voordat een aanvaller dat doet.
Van klasse naar incident
Geen van deze incidenten berust op een nieuw soort fout. Het zijn de kwetsbaarheidsklassen die deze kennisbank uitlegt, aangetroffen in software die duizenden organisaties draaien. Wie de klasse begrijpt, herkent het volgende geval voordat het een naam heeft.
De zes gevallen
- CWE-20A03:2021Citrix NetScaler ADC en Gateway (CVE-2026-88771)CVE-2026-88771 uitgelegd: hoe aanvallers een NetScaler-logregel zonder inloggen omzetten in een rootshell, en waarom patchen alleen u niet vrijpleit.
- CWE-89A03:2021WordPress core (CVE-2026-60137)CVE-2026-60137 uitgelegd: een SQL injection in WordPress core met score 5.9 die samen met CVE-2026-63030 (wp2shell) aanvallers een beheerdersaccount geeft.
- CWE-502A08:2021PTC Windchill en FlexPLM (CVE-2026-12569)CVE-2026-12569 uitgelegd: hoe een deserialisatielek in PTC Windchill en FlexPLM, vermoedelijk door Cl0p, werd misbruikt om technische data te stelen.
- CWE-305A07:2021PaperCut NG/MF (CVE-2026-81578)CVE-2026-81578 uitgelegd: hoe een authenticatie-bypass in PaperCut NG/MF, samen met een tweede lek, aanvallers wereldwijd printservers liet overnemen.
- CWE-22A01:2021GitLab CE/EE (CVE-2026-85706)CVE-2026-85706 uitgelegd: een path traversal in de commits-API van GitLab die zonder inloggen serverbestanden prijsgaf, een dag na de patch al onder vuur.
- CWE-94A03:2021Ivanti Endpoint Manager Mobile (CVE-2026-1281)CVE-2026-1281 uitgelegd: hoe aanvallers via code-injectie in Ivanti EPMM servers voor mobiel apparaatbeheer overnamen, en waarom patchen niet genoeg was.
Wie erachter zit
Aanvallers zijn geen anonieme massa. Het zijn georganiseerde groepen met een verdienmodel of een opdracht, en met een herkenbare manier van binnenkomen. Deze zes bepalen een groot deel van het beeld.
Cl0p
afpersing
Afpersing op schaal, vrijwel zonder versleuteling
Het handelsmerk van Cl0p is de massacampagne: één kwetsbaarheid in software voor bestandsuitwisseling of bedrijfssoftware die duizenden organisaties aan het internet hebben hangen, in één golf ingezet bij honderden van hen, vaak voordat er een patch is. Achtereenvolgens Accellion FTA, GoAnywhere MFT, MOVEit Transfer, Cleo, Oracle E-Business Suite en in 2026 zeer waarschijnlijk PTC Windchill. In deze campagnes wordt vrijwel niets versleuteld: de data wordt gestolen en de dreiging die te publiceren is het drukmiddel.
LockBit
afpersing
Ransomware als dienst
LockBit leverde de gijzelsoftware en het afpersingsplatform; losse affiliates deden de inbraak en deelden de opbrengst. Die affiliates kwamen zelden creatief binnen: via ongepatchte randapparatuur en gestolen inloggegevens, Citrix Bleed incluis. In februari 2024 namen politiediensten in Operatie Cronos de infrastructuur van LockBit over. Het merk probeert sindsdien terug te komen, maar het model waar het voor stond draait inmiddels onder andere namen.
Akira
afpersing
Ransomware via de VPN
Akira is sinds 2023 actief en komt vrijwel altijd binnen via de VPN: een login zonder tweede factor, of een bekende kwetsbaarheid in het VPN-apparaat zelf, onder meer in apparatuur van Cisco en SonicWall. Zelden iets nieuws, meestal een deur die al dicht had moeten zijn. Dat maakt de groep een goede graadmeter voor hoe goed uw externe toegang werkelijk geregeld is.
Scattered Spider
afpersing
Social engineering van de servicedesk
Scattered Spider heeft zelden een kwetsbaarheid nodig. De groep belt de servicedesk, doet zich voor als een medewerker en laat een wachtwoord of een MFA-token opnieuw instellen, steelt daarna data om af te persen en zet soms ransomware in. Daarnaast SIM-swapping en het vermoeid maken van gebruikers met eindeloze MFA-meldingen. Wat dit tegenhoudt is een servicedesk die identiteit grondig controleert, en MFA die niet te phishen is en niet telefonisch te resetten.
Volt Typhoon
statelijk
Statelijke voorbereiding in vitale sectoren
Volt Typhoon wordt door westerse diensten aan China gekoppeld en valt op door wat de groep níet doet: geen ransomware, geen zichtbare buit, nauwelijks malware op de netwerken waar ze binnenkomt. De groep komt binnen via randapparatuur, verbergt haar verkeer achter gekaapte, verouderde kantoorrouters en werkt daarna met de beheertools die er al staan, om jarenlang aanwezig te blijven in vitale infrastructuur.
Sandworm
statelijk
Destructieve statelijke operaties
Sandworm wordt toegeschreven aan de Russische militaire inlichtingendienst en staat achter een reeks destructieve aanvallen, van NotPetya tot herhaalde aanvallen op het Oekraïense stroomnet. Het doel is geen geld maar uitval, wat de groep tot een ander soort risico maakt dan een afpersingsbende.