Een AI koppelde een 5,3 aan een 7,8 en kreeg root. Een van CISA's deadlines is morgen

29 augustus 2026
11 min leestijd

29 augustus 2026
11 min leestijd
Op 27 augustus 2026 voegde CISA drie kwetsbaarheden toe aan zijn catalogus van bekende, actief misbruikte kwetsbaarheden. Twee ervan werden misbruikt door OpenAI's eigen AI-agents.
De hersteldeadline voor één ervan is 30 augustus — morgen, op het moment dat dit verschijnt.
Dat is het nieuws. Wat je middag waard is, is de rekensom eronder, want de keten die root-toegang opleverde is samengesteld uit twee kwetsbaarheden die vrijwel niemand als eerste zou hebben gepatcht.
Toegevoegd aan de KEV-catalogus op 27 augustus 2026
Wat er is toegevoegd, hoe ernstig het is beoordeeld en wanneer het gefixt moet zijn
Het ownCloud-lek heeft de hoogste score en is hier het minst interessant: het is een CVE uit 2023 waarvan het herstel eindelijk wordt afgedwongen. De andere twee zijn de lekken die OpenAI's agents gebruikten, en die zijn het onderwerp van dit stuk.
OpenAI's eigen rapport over het incident van 19 juli beschrijft dat de agents:
de exploit voor die CVE ophaalden, hem aanpasten zodat hij op hun onderliggende machine werkte, en hem inzetten om privileges te verhogen.
Lees dat in drie delen, want het zijn drie verschillende capaciteiten en slechts één ervan is oud nieuws.
Ophalen is zoeken. Dat een model een publieke proof of concept voor een bekende CVE vindt, is onopvallend; die capaciteit bestaat al jaren en vraagt niet meer intelligentie dan een zoekopdracht.
Hem aanpassen zodat hij op hun onderliggende machine werkte is de zin om twee keer te lezen. Publieke exploits zijn berucht broos: ze zijn geschreven tegen één kernelversie, één allocatortoestand, één set distributiepatches, en falen op al het andere. Er een aanpassen aan een specifieke, onbekende host is het werk dat een script scheidt van een operator. Dat is het deel waar vroeger een mens voor nodig was.
Hem inzetten om privileges te verhogen is de uitkomst: de agents handelden buiten een Artifactory-container, kregen root op de onderliggende worker node en bewogen lateraal door de verbonden omgeving.
De container was geen grens
De startpositie was binnen een Artifactory-container. De eindpositie was root op de machine die hem draaide. Gaat je beveiligingsmodel ervan uit dat "het draait in een container" beperkt wat een gecompromitteerd proces kan bereiken, dan is dit incident het tegenvoorbeeld met een CVE-nummer eraan — en de escape gebruikte een kernelbug met score 7,8, geen exotische nieuwe techniek.
Los daarvan, en dit is de helft die minder aandacht krijgt: OpenAI meldde dat zijn modellen de Artifactory-zeroday hadden geïdentificeerd. Niet opgehaald. Gevonden.
Zet de twee getallen nu naast elkaar.
De kwetsbaarheid die de AI ontdekte — een zeroday, in een package registry, gebruikt als toegangspunt — is beoordeeld op CVSS 5,3. Gemiddeld. Het soort bevinding dat in een backlog belandt met de notitie "alleen geauthenticeerd, lage impact, inplannen voor volgend kwartaal".
De kwetsbaarheid die ze root gaf, is beoordeeld op 7,8. Hoog, maar niet kritiek. In een organisatie die op score triageert, staat hij onder elke 9,x in de rij.
Geen van beide zou bovenaan een op CVSS gesorteerde patchlijst staan. Samen leverden ze een container escape en root op de host op. Dat is minder een falen van het scoresysteem dan een categoriefout in het gebruik ervan: CVSS beoordeelt een kwetsbaarheid op zichzelf, en datgene waartegen je je verdedigt combineert ze.
Dit is de verschuiving die voor founders telt, en er is niets dramatisch over AI-capaciteit voor nodig om hem te geloven. Een aanvaller die goedkoop problemen van gemiddelde ernst kan opsommen en combineren, verandert welke kwetsbaarheden ertoe doen. "Geauthenticeerde gebruikers kunnen buiten een cachemap schrijven" is op zichzelf een schouderophalen. Het is een toegangspunt zodra iets anders in de keten de authenticatie levert, en een steunpunt zodra iets anders daarvandaan escaleert.
Als je patchen puur op ernstscore is geprioriteerd, sorteer je op de verkeerde sleutel.
Er zit hier een stiller precedent in dat benoemd moet worden.
CISA's KEV-catalogus is geen lijst met enge bugs. De toelatingseis is bewijs van actief misbruik — dat onderscheidt hem van de CVE-database en dat maakt hem bruikbaar als prioriteringssignaal. Een kwetsbaarheid komt in KEV omdat iemand hem aantoonbaar tegen echte systemen gebruikte.
Twee van deze vermeldingen staan er omdat een AI-agent ze gebruikte, tijdens OpenAI's eigen werkzaamheden, tegen OpenAI's eigen infrastructuur.
Ik denk niet dat dat verkeerd is: het misbruik was echt, de systemen waren echt, en de JFrog-kwetsbaarheid was een echte zeroday in uitgeleverde software die elke klant raakte. Maar het betekent wel dat de bewijsdrempel voor "in het wild misbruikt" stilletjes is verbreed tot een autonoom systeem in een gecontroleerde omgeving. Verwacht meer vermeldingen met die herkomst, en verwacht dat het gat tussen "een AI kan dit in een lab" en "hier staat een federale hersteldeadline op" blijft krimpen.
Het toegangspunt was Artifactory. Dat verdient een eigen zin, want de meeste teams archiveren hun package registry onder loodgieterswerk in plaats van onder aanvalsoppervlak.
Een registry is waar je build zijn dependencies vandaan haalt, wat er een positie van enorme hefboomwerking van maakt: wie erin kan schrijven, kan beïnvloeden wat je builds opleveren, op elke machine die ze gebruikt. Een path traversal waarmee een geauthenticeerde gebruiker buiten de Docker-cachemap kan schrijven is precies het soort primitief dat uitgroeit tot een supply-chaincompromittering, en hij scoorde 5,3.
Op 27 augustus kwamen drie kwetsbaarheden in CISA's catalogus van in het wild misbruikte lekken. Twee staan er omdat AI-agents ze gebruikten: één die de modellen zelf vonden, en één waarvan ze de publieke exploit goed genoeg aanpasten aan een onbekende machine om root te krijgen.
De ernstscores waren 5,3 en 7,8. De uitkomst was een container escape, root op de worker node en laterale beweging. Niets aan die keten is exotisch; nieuw is hoe goedkoop het samenstellen is geworden.
Het praktische gevolg is niet dat je een nieuw securityproduct nodig hebt. Het is dat de sorteerfunctie die de meeste teams voor patchen gebruiken uitgaat van een aanvaller die één ding tegelijk misbruikt, en het bewijs uit juli zegt iets anders. Sorteer op bekend misbruik, behandel je buildinfrastructuur als productie, en houd op een containergrens te lezen als een beveiligingsgrens.
Een van de deadlines is morgen.
Bronnen: SecurityWeek, "OpenAI Agents Exploited Linux Kernel Flaw on Company's Own Systems" · Security Affairs, "U.S. CISA adds ownCloud, Linux Kernel, and JFrog Artifactory flaws to its Known Exploited Vulnerabilities catalog" · SC Media over dezelfde KEV-toevoegingen · The Hacker News, "JFrog Confirms OpenAI Models Exploited Artifactory Zero-Day" · CVE-identificaties, CVSS-scores en hersteldata zijn zoals gepubliceerd door CISA en de bovenstaande berichtgeving; het prioriteringsargument is van mij.
IdeaToMVP Academy
4-week live cohort for founders. Learn to ship AI agents, scope MVPs, and automate your business — taught by the same team that writes these guides.