Lekken in VPN en firewall: zo zie je of jij geraakt bent
Bijgewerkt: 5 oktober 2026
Kort antwoord: kijk welke VPN-portalen en beheerinterfaces van jouw organisatie vanaf het internet bereikbaar zijn, vergelijk de softwareversie met het advies van de leverancier, en controleer of de kwetsbaarheid op de lijst van actief misbruikte lekken staat. Doe dat ook voor je leveranciers. De vier stappen voor vandaag staan onderaan.
Video van 55 seconden, alle tekst in beeld, met rustige achtergrondmuziek: wat er gebeurde, waarom het jou raakt, wat de scan laat zien en wat je vandaag doet.
Wat er gebeurde
In 2026 kwamen VPN- en firewallproducten van vier grote leveranciers op de lijst van kwetsbaarheden die aanvallers in de praktijk misbruiken, de Known Exploited Vulnerabilities van het Amerikaanse CISA. Bij Check Point gaat het om een inlogomzeiling en code-uitvoering in de VPN-afhandeling, met bevestigd misbruik sinds mei. Bij Palo Alto Networks om een inlogomzeiling in GlobalProtect, waarmee een aanvaller een VPN-verbinding opzet zonder geldig account. Bij Cisco om een lek waarmee de VPN-dienst van ASA- en FTD-firewalls op afstand plat te leggen is. Bij Fortinet om een informatielek in FortiOS SSL-VPN waarvan de eerdere patch te omzeilen bleek. De bronnen staan onderaan.
Het patroon is steeds hetzelfde: het apparaat dat de toegang tot je netwerk bewaakt, blijkt zelf de zwakke plek. Een VPN of firewall staat per definitie aan het internet, dag en nacht, en wordt daarom als eerste geprobeerd.
Waarom dit jou raakt
Een VPN of firewall is de voordeur van je netwerk. Wie daar binnenkomt, staat bij je werkplekken, je servers en je back-ups. Eén ongepatcht apparaat is genoeg; de omvang van je organisatie doet er niet toe, want aanvallers scannen het hele internet en niet jouw sector.
De deur staat ook open via je leverancier. Bij Gemeente Buren begon de ransomware-aanval met de toegang tot de gemeentelijke ICT-omgeving via het slecht beveiligde inlogaccount van een leverancier. Volgens het Dreigingsbeeld Informatiebeveiliging 2025-2026 van de IBD is ransomware dreiging nummer één voor gemeenten, en kiezen aanvallers steeds vaker de weg via de ICT-leverancier. Dat geldt niet alleen voor gemeenten: elke organisatie met een leverancier die op afstand beheert, heeft dezelfde achterdeur.
Zo zie je of jij geraakt bent
- Inventariseer wat er van buitenaf bereikbaar is: VPN-portalen, firewalls met een inlogpagina, beheerinterfaces op afwijkende poorten. Vergeten systemen tellen mee, en die staan zelden op de lijst die IT in het hoofd heeft.
- Vergelijk de softwareversie van elk apparaat met het beveiligingsadvies van de leverancier. Staat de versie onder de herstelde versie, dan ben je kwetsbaar, ook als je niets merkt.
- Kijk of de kwetsbaarheid op de CISA KEV-lijst staat. Die lijst bevat alleen lekken waarvan misbruik in de praktijk is waargenomen. Staat jouw lek erop, dan is "ooit patchen" geen optie meer.
- Doe dezelfde drie stappen voor je leveranciers, in elk geval voor wie op afstand bij je systemen kan.
Exposure Watch doet de eerste drie stappen van buitenaf, zoals een aanvaller ze zou doen. De scan herkent VPN-portalen en beheerinterfaces, leest de softwareversie waar die zichtbaar is en koppelt bekende kwetsbaarheden eraan. Staat een kwetsbaarheid op de KEV-lijst, dan krijgt die bevinding een markering en komt hij bovenaan het rapport, met de aanbevolen actie in gewone taal. Voeg je de domeinen van je leveranciers toe, dan zie je dezelfde bevindingen voor hen, gemarkeerd als keten.
Wat je vandaag doet
- Patch de VPN en de firewall naar de versie uit het advies van de leverancier. Plan de herstart, stel hem niet uit.
- Haal de beheerinterface van het internet. Beheer alleen via VPN, met tweestapsverificatie (MFA) voor iedereen, ook voor het account van de leverancier.
- Controleer de logboeken op inlogpogingen, nieuwe accounts en configuratiewijzigingen sinds de publicatiedatum van het lek. Een patch sluit de deur, maar zegt niets over wie er al binnen was.
- Vraag je leveranciers hetzelfde en leg vast wie wanneer heeft bevestigd. Dat is ook wat NIS2 van je vraagt: zicht op de keten, aantoonbaar.
Blijf het zien
Dit was niet het laatste lek. Elke week komen er kwetsbaarheden bij, en de volgende zit in een product dat nu nog niet in het nieuws is. Laat de scan daarom op schema lopen, ook op de domeinen van je leveranciers, en ontvang een e-mail zodra een bevinding kritiek is of op de KEV-lijst staat. Een beveiliging die afhangt van eraan denken, houdt geen stand tegen een aanvaller die het internet automatisch afzoekt.
Weten wat er van jou open staat?
Start de gratis scan op de voorpagina. Geen installatie, niets wordt uitgeprobeerd, en binnen minuten zie je de eerste bevindingen.
Bronnen
- Check Point VPN: inlogomzeiling (CVE-2026-50751), misbruik bevestigd sinds mei 2026
- CISA: actief misbruik van de inlogomzeiling in PAN-OS GlobalProtect (CVE-2026-0257)
- Cisco ASA/FTD: zero-day in de Remote Access SSL VPN-dienst (CVE-2026-20349)
- KEV-toevoegingen voor Microsoft, Fortinet en SonicWall (FortiOS CVE-2025-68686)
- Binnenlands Bestuur: IBD, digitale veiligheid gemeenten verder onder druk (Dreigingsbeeld 2025-2026)
- Binnenlands Bestuur: gemeenten leren van de ransomware-aanval op Buren
- CISA Known Exploited Vulnerabilities Catalog