Zero-day
Bijgewerkt op · Door Maarten van den Bos
Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.
Wat is een zero-day?
Een zero-day (ook 0-day) is een lek waartegen verdedigers nog niets kunnen doen, omdat er geen update voor bestaat. Het Amerikaanse standaardisatie-instituut NIST omschrijft een zero-day-aanval als een aanval die een eerder onbekende kwetsbaarheid in hardware, firmware of software misbruikt.
Het woord wordt voor 3 verwante dingen gebruikt:
| Begrip | Betekenis |
|---|---|
| Zero-day kwetsbaarheid | De fout in de software die nog niet bekend is bij de maker, of waarvoor nog geen update is |
| Zero-day exploit | De code of techniek waarmee een aanvaller die fout misbruikt |
| Zero-day-aanval | Het daadwerkelijke misbruik van de fout tegen een slachtoffer |
Een zero-day blijft niet voor altijd een zero-day. Zodra de maker het lek kent, krijgt het meestal een CVE-nummer en volgt er een beveiligingsupdate. Vanaf dat moment is het een bekende kwetsbaarheid, die een vulnerability scan kan opsporen. Wie de update niet installeert, blijft kwetsbaar, ook al is het lek dan geen zero-day meer.
Omdat niemand zich tegen een onbekend lek kan beschermen, is een zero-day een krachtig middel bij gerichte aanvallen. Een APT, een langdurige en goed georganiseerde aanvaller, kan na binnenkomst via zo’n lek blijvende toegang zoeken met bijvoorbeeld een rootkit.
Hoe werkt de verdediging tegen een zero-day?
Tegen een zero-day helpt geen update, dus werkt verdediging in lagen: de aanval moeilijker maken, het misbruik snel zien en de schade beperken. Het NCSC adviseert na misbruik van een zero-day in Citrix-systemen onder meer:
- Installeer beveiligingsupdates zodra ze beschikbaar zijn.
- Richt defense-in-depth in: meerdere beveiligingslagen, zodat 1 lek niet meteen toegang tot alles geeft.
- Segmenteer het netwerk, zodat een aanvaller na binnenkomst niet vrij kan rondlopen.
- Beveilig edge devices extra, zoals VPN- en toegangsservers die direct aan internet hangen.
- Zorg voor goede logging en forensische paraatheid, zodat je achteraf kunt onderzoeken wat er gebeurde.
Ook vulnerability management helpt: wie weet welke systemen hij heeft, kan bij een nieuwe waarschuwing snel handelen.
Voorbeeld uit de praktijk
In 2025 stelde het NCSC vast dat meerdere vitale organisaties in Nederland succesvol waren aangevallen via kwetsbaarheid CVE-2025-6543 in Citrix NetScaler, systemen voor toegang op afstand. De kwetsbaarheid werd sinds ten minste begin mei 2025 misbruikt. Pas op 25 juni 2025 publiceerde Citrix informatie over het lek en een update (bron: NCSC, 2025).
Het ging dus om een zero-day: het misbruik begon weken voordat er een update was. Het NCSC meldde ook dat de aanvaller actief sporen had gewist, wat forensisch onderzoek lastig maakte. Het NCSC publiceerde scripts waarmee organisaties zelf konden controleren of hun systemen waren gecompromitteerd. Dit lek is een ander lek dan CitrixBleed 2 (CVE-2025-5777), dat rond dezelfde tijd bekend werd.
Zero-day in de praktijk van een security-professional
Een SOC-analist kan een zero-day niet herkennen aan een bekende handtekening. Het werk draait dan om afwijkend gedrag: een server die ineens verbinding maakt met een onbekend adres, of een beheeraccount dat op een vreemd tijdstip actief is. Na een waarschuwing van het NCSC of de leverancier zoekt het team gericht naar sporen.
Een security architect ontwerpt het netwerk zo dat 1 lek niet fataal is. Een ethical hacker of securityonderzoeker die zelf een onbekend lek vindt, meldt dat via coordinated vulnerability disclosure (CVD) aan de maker. Voor prioriteren gebruiken veel teams de KEV-catalogus van het Amerikaanse CISA, een lijst van kwetsbaarheden die aantoonbaar worden misbruikt. Op 25 september 2026 stonden daar 1.726 kwetsbaarheden op (bron: CISA, 2026).
Veelgestelde vragen
Wat betekent zero day?
Zero day betekent dat de maker van software 0 dagen heeft gehad om een lek te dichten, omdat aanvallers het al misbruiken voordat de maker ervan weet of een update heeft. Het woord wordt gebruikt voor de kwetsbaarheid zelf, voor de exploit en voor de aanval.
Wat is de betekenis van een zero-day exploit?
Een zero-day exploit is de code of techniek waarmee een aanvaller een onbekende kwetsbaarheid misbruikt. Omdat er nog geen beveiligingsupdate is, werkt de exploit ook op systemen die volledig zijn bijgewerkt. Een voorbeeld is het lek in de webmailsoftware Roundcube dat in oktober 2023 werd misbruikt tegen Europese overheidsorganisaties.
Wat zijn exploits?
Een exploit is een stukje code of een methode die misbruik maakt van een kwetsbaarheid in software of hardware. Met een exploit kan een aanvaller bijvoorbeeld binnenkomen, eigen code uitvoeren of meer rechten krijgen. Is de kwetsbaarheid nog onbekend bij de maker, dan heet het een zero-day exploit.
Wat is een zero-day-aanval?
Een zero-day-aanval is een aanval die een kwetsbaarheid misbruikt die nog niet bekend is bij de maker, of waarvoor nog geen update bestaat. Verdedigers kunnen het lek dan niet dichten. Ze moeten de aanval herkennen aan afwijkend gedrag en de schade beperken met segmentatie en monitoring.
Bronnen
Gerelateerde begrippen
- CVE (Common Vulnerabilities and Exposures)
CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.
- Rootkit
Een rootkit is kwaadaardige software die een aanvaller na een inbraak installeert om ongemerkt toegang met beheerdersrechten te houden. De rootkit past het besturingssysteem zo aan dat hij zichzelf en andere malware verbergt. Daardoor is een rootkit moeilijk te ontdekken en vaak alleen zeker te verwijderen door het systeem opnieuw op te bouwen.