Softwarebedrijf Ivanti heeft beveiligingsupdates voor actief aangevallen zerodaylekken in de eigen Connect Secure VPN-oplossing uitgesteld. Oorspronkelijk had Ivanti laten weten dat de eerste patches in de week van 22 januari zouden verschijnen, maar afgelopen vrijdag meldde het bedrijf dat het dit niet gaat halen. Een mitigatie waarmee organisaties hun systemen kunnen beschermen is wel beschikbaar.
Onlangs gaf de Amerikaanse overheid een noodbevel aan overheidsinstanties af wegens grootschalig misbruik van de kwetsbaarheden. Ivanti Connect Secure, eerder nog bekend als Pulse Secure, is een vpn-oplossing waarmee gebruikers toegang tot het netwerk van hun organisatie kunnen krijgen. Twee zerodaylekken in de vpn-oplossing, CVE-2023-46805 en CVE-2024-21887, maken het mogelijk voor ongeauthenticeerde aanvallers om eerst de authenticatie te omzeilen en daarna willekeurige commando's op het apparaat uit te voeren.
Een aanvaller kan zo een webshell installeren en toegang tot het apparaat behouden en verdere aanvallen uitvoeren. De kwetsbaarheden zijn in verschillende versies van de VPN-oplossing aanwezig. Updates voor deze verschillende versies stonden voor de komende weken gepland, waarbij de laatste update in de week van 19 februari zou verschijnen.
Ivanti stelt dat het wegens het 'prioriteren van de security en kwaliteit' van de patches besloten heeft de updates later uit te brengen. De eerste updates die vorige week stonden gepland zouden nu deze week moeten verschijnen. Daardoor wordt de gehele planning voor het uitbrengen van de patches aangepast. Het bedrijf geeft geen verdere details waarom het de patches later uitbrengt.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.