Witold Kepinski - 10 augustus 2026

Serverbeheer op afstand kwetsbaar voor netwerkovername

Beveiligingsbedrijf runZero heeft meerdere kwetsbaarheden ontdekt in de Baseboard Management Controllers (BMC's) van vrijwel alle grote serverfabrikanten. De lekken stellen kwaadwillenden in staat om onbevoegde controle te krijgen over de fysieke beheersystemen van servers, beveiligingsnetwerken te omzeilen en de IT-infrastructuur van organisaties ernstig te verstoren.

Serverbeheer op afstand kwetsbaar voor netwerkovername image

BMCs zijn gespecialiseerde microcontrollers op de moederborden van zakelijke servers. Ze werken volledig onafhankelijk van het hoofdbesturingssysteem en de ingeschakelde hardware. Omdat beheerders via deze modules servers op afstand kunnen aansturen – zelfs wanneer de apparatuur is uitgeschakeld – vormen ze een kritiek onderdeel van moderne datacenters en netwerkinfrastructuren.

Breed scala aan grote merken getroffen

Uit het onderzoek van runZero blijkt dat de beveiligingsproblemen niet beperkt blijven tot één specifieke leverancier, maar spelen bij vrijwel alle toonaangevende spelers in de markt. De gevonden kwetsbaarheden treffen onder meer OpenBMC, Supermicro IPMI, HPE iLO, Dell iDRAC, AMI MegaRAC, Raritan, H3C HDM en Fujitsu.

Veel van deze systemen maken gebruik van het Intelligent Platform Management Interface (IPMI)-protocol. Hoewel de fundamentele zwakheden in dit protocol al meer dan tien jaar bekend zijn, heeft recent onderzoek zich vooral gericht op leveranciersspecifieke fouten. runZero heeft de onderliggende IPMI-implementaties opnieuw geanalyseerd en stuitte daarbij op meerdere ernstige mazen in de beveiliging.

Risico op netwerkovername en permanente aanwezigheid

De impact van een geslaagde aanval is groot. Als een kwaadwillende toegang krijgt tot een kwetsbare BMC, kan deze de reguliere beveiligingsmaatregelen van een netwerk omzeilen. Dit maakt het mogelijk om onopgemerkt door te dringen tot andere delen van het netwerk (laterale verplaatsing) of langdurige toegang te behouden tot de beheerde serveromgeving.

De technische details over de specifieke CVE-beveiligingslekken worden pas vrijgegeven zodra de gecoördineerde onthullingsprocessen met de getroffen fabrikanten zijn afgerond. Wel presenteert het onderzoeksteam de belangrijkste bevindingen van het 'Lights Out'-onderzoek tijdens de beveiligingsconferenties Black Hat 2026 en DEF CON 34.

Advies voor organisaties

Omdat veel lekken nog in het proces van openbaarmaking zitten, roept runZero organisaties op om de beveiligingsbulletins van hun serverleveranciers scherp in de gaten te houden en updates direct toe te passen zodra deze beschikbaar komen.

Als tijdelijke maatregel adviseert het beveiligingsbedrijf om de beheerinterfaces van BMC's nooit rechtstreeks aan het openbare internet bloot te stellen. Toegang tot deze modules moet strikt worden beperkt tot vertrouwde IP-adressen, een afgeschermd virtueel privaat netwerk (VPN) of een gescheiden beheernetwerk. Daarnaast wordt aangeraden om het netwerkverkeer op alle resterende beheerkanalen extra intensief te monitoren.

Data Expo 2026 BN