Beveiligingsadvies NCSC-2026-0333 [1.00] [M/H] Kwetsbaarheden verholpen in CodeMeter Runtime van Wibu-Systems

Wibu-Systems dicht meerdere kwetsbaarheden in CodeMeter Runtime. De fouten raken vooral systemen met versies ouder dan 8.41a (8.x) en 9.10 (9.x). Updaten is daarom de snelste en veiligste oplossing, zeker als je CodeMeter als licentieserver inzet. (cdn.wibu.com)

Wat is er aan de hand

  • Windows: lokaal misbruik via tijdelijke bestanden
    Op Windows kan een aanvaller met beperkte rechten misbruik maken van onjuist gecontroleerde NTFS reparse points (junctions/symlinks) bij het aanmaken van tijdelijke bestanden door cmu.exe. Omdat CodeMeter met SYSTEM‑rechten draait, kan dit leiden tot het verwijderen van willekeurige systeembestanden en uiteindelijk tot lokale privilege‑escalatie (CVE‑2026‑81572). Dit raakt CodeMeter 8.40–<8.41a en 9.00–<9.10 op Windows. (cdn.wibu.com)

  • Configuratie op afstand te beïnvloeden
    Als CodeMeter als server is geconfigureerd, dwingt de configuratie‑command handler netwerkrestricties niet altijd goed af. Daardoor kunnen externe partijen gevoelige configuratie lezen en waarden in Server.ini aanpassen. Zo is ook overname van de WebAdmin‑omgeving mogelijk (CVE‑2026‑81573). (cdn.wibu.com)

  • Logger: format string‑injectie
    De logger module zuivert invoer niet in alle gevallen. Dat maakt injectie van printf‑achtige formats mogelijk, met crashes en mogelijk informatielekken tot gevolg. In combinatie met CVE‑2026‑81573 is dit ook op afstand te triggeren (CVE‑2026‑81574). (cdn.wibu.com)

  • Denial‑of‑service via opcode 0x5e
    Bij verzoeken met opcode 0x5e ontbreekt correcte bounds checking op de datalengte. Dat kan out‑of‑bounds reads en een segmentation fault veroorzaken, waardoor de servercomponent crasht (CVE‑2026‑81575). (cdn.wibu.com)

  • Zwakke sessie‑authenticatie
    CodeMeter gebruikt in servermodus een cryptografisch zwakke SID als enige authenticator. Met brute‑force kan een aanvaller sessiehandles van anderen bemachtigen en licentie‑informatie uitlezen (CVE‑2026‑81576). (cdn.wibu.com)

Wie loopt risico?
CodeMeter wordt breed gebruikt voor licentiebeheer in ontwerp‑ en industriële software. Denk aan CAD/BIM‑omgevingen en gebouw‑/energiebeheersystemen waarin CodeMeter Runtime standaard meekomt. Staat de netwerkserver aan of beheer je licenties centraal, dan is actie extra urgent. (helpcenter.graphisoft.com)

Belangrijke versie‑info

  • Opgelost in: CodeMeter Runtime 8.41a (8.x) en 9.10 (9.x). Voor de Windows‑kwetsbaarheid (CVE‑2026‑81572) gelden dezelfde vaste versies. (cdn.wibu.com)
  • De servergerelateerde kwetsbaarheden gelden alleen als CodeMeter als server is ingesteld (IsNetworkServer=1). Dat is niet de standaard. (cdn.wibu.com)
  • Voor CVE‑2026‑81572 is publiek proof‑of‑concept‑misbruik gedocumenteerd; voor de overige issues is daar (op het moment van schrijven) geen indicatie voor. (opencve.alliance.unm.edu)

Aanpak: zo maak je het snel weer veilig
1) Update direct

  • Werk bij naar 8.41a (8.x) of 9.10 (9.x). Plan een herstart van de CodeMeter‑dienst of de host. (cdn.wibu.com)

2) Zet servermodus uit als je die niet nodig hebt

  • Op 9.00 of nieuwer kan dat via: cmu –disable-network-server.
  • Anders: zet IsNetworkServer op 0 (Windows‑register of /etc/wibu/CodeMeter/Server.ini) en herstart CodeMeter. (cdn.wibu.com)

3) Beperk bereikbaarheid van WebAdmin en de licentieserver

  • WebAdmin en de licentieserver gebruiken standaard TCP‑poort 22350. Beperk toegang tot je interne netwerk/VPN, en blokkeer inkomend verkeer vanaf internet. (iana.org)

4) Harden je configuratie

  • Stel een sterk WebAdmin‑wachtwoord in, beperk read/write‑toegang en gebruik waar mogelijk allowlists in Access Control. (help.napa.fi)

5) Monitoring en detectie

  • Controleer op onverwachte wijzigingen aan Server.ini en WebAdmin‑instellingen.
  • Op Windows: log proces‑ en bestandsacties van cmu.exe en let op reparse‑point activiteiten rond C:\CM‑Stick. (cdn.wibu.com)

Waarom dit ertoe doet
Een combinatie van lokale en netwerkgebonden fouten maakt het mogelijk om eerst lokaal rechten te verhogen en daarna de licentieserver te ontregelen of beheer over WebAdmin te krijgen. In omgevingen waar veel werkplekken van één licentieserver afhankelijk zijn, kan zo’n aanval meteen productiestoringen veroorzaken. Nederlandse partijen hebben de risico’s deze week nadrukkelijk onder de aandacht gebracht. (aboutict.nl)

Samengevat

  • Update naar 8.41a/9.10 of hoger.
  • Schakel servermodus uit als je die niet nodig hebt.
  • Beperk toegang tot WebAdmin/poort 22350 en stel sterke toegangsregels in.
  • Monitor cmu.exe‑activiteit en config‑wijzigingen.

Bronnen en documentatie

  • Wibu‑Systems Product Security Advisories (details, fixes en mitigatie): WIBU‑103081 (Windows LPE) en WIBU‑103401 (servermodus). (cdn.wibu.com)
  • CVE‑beschrijvingen met impact en kettingeffecten: CVE‑2026‑81572 t/m CVE‑2026‑81576. (opencve.alliance.unm.edu)
  • Voorbeeldgebruik en poorten: WebAdmin/licentieserver op TCP 22350. (iana.org)

Neem deze updates vandaag nog mee in je reguliere patch‑ en hardeningcyclus; de ingrepen zijn klein, de risicoreductie groot. (cdn.wibu.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.