---
name: "CRA-sjabloon voor kwetsbaarheidsadviezen"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template"
license: "Vrij te gebruiken en aan te passen voor uw organisatie. Bronvermelding gewaardeerd, niet verplicht. Aangeboden as-is, zonder garantie; geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2024/2847/oj"   # Cyber Resilience Act — art. 13, art. 14, bijlage I deel II
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2 — art. 12, lid 2 (Europese kwetsbaarhedendatabank)
---

# CRA-sjabloon voor kwetsbaarheidsadviezen

Een gestructureerd sjabloon voor de openbare beveiligingsadviezen die Verordening (EU) 2024/2847
(Cyber Resilience Act) voorschrijft in bijlage I, deel II: zodra een beveiligingsupdate
beschikbaar is, moeten fabrikanten informatie over verholpen kwetsbaarheden openbaar maken,
inclusief een beschrijving van de kwetsbaarheid, informatie waarmee gebruikers het getroffen
product kunnen herkennen, en de actie die gebruikers moeten ondernemen.

**Let op — twee afzonderlijke klokken:**

- **Openbaar advies (dit sjabloon):** verplicht zodra de beveiligingsupdate beschikbaar is. Geldt
  voor elke verholpen kwetsbaarheid. (Bijlage I, deel II, punten 4 en 8.)
- **Melding onder artikel 14:** alleen voor **actief misbruikte** kwetsbaarheden (en ernstige
  incidenten). Vroegtijdige waarschuwing aan het als coördinator aangewezen CSIRT en aan ENISA via
  het centrale meldplatform binnen **24 uur** na kennisname, melding binnen **72 uur**, eindrapport
  uiterlijk **14 dagen** nadat een corrigerende maatregel beschikbaar is. Van toepassing vanaf
  **11 september 2026**.

---

## 1. Adviessjabloon

Vervang elke `{{placeholder}}`. Verwijder de toelichtende opmerkingen vóór publicatie.

```markdown
# {{advisory_title}}
<!-- Eén regel, formaat: "<Product>: <type fout> in <component> (<CVE-ID>)" -->

| | |
|---|---|
| **Advies-ID** | {{advisory_id}} <!-- bijv. ACME-SA-2026-001 --> |
| **CVE-ID** | {{cve_id}} <!-- CVE-JJJJ-NNNNN, of "pending" --> |
| **EUVD-ID** | {{euvd_id}} <!-- EUVD-JJJJ-NNNNN, zie https://euvd.enisa.europa.eu --> |
| **Ernst** | {{severity}} ({{cvss_base_score}}) <!-- zie ernstschaal hieronder --> |
| **CVSS v4.0-vector** | {{cvss_vector}} |
| **Misbruikstatus** | {{exploitation_status}} <!-- zie enum hieronder --> |
| **Status van het advies** | {{advisory_state}} <!-- zie levenscyclusstatussen hieronder --> |
| **Eerst gepubliceerd** | {{published_date}} (UTC) |
| **Laatst bijgewerkt** | {{updated_date}} (UTC) |

## Samenvatting

{{summary}}
<!-- 2–4 zinnen: wat de fout is, wat een aanvaller ermee kan, en de allerbelangrijkste actie
     ("Werk bij naar versie X"). Geschreven voor een klant, niet voor een onderzoeker. -->

## Getroffen producten en versies

| Product | Getroffen versies | Herstelde versie | Uitrolmodel |
|---|---|---|---|
| {{product_name}} | {{affected_version_range}} | {{fixed_version}} | {{deployment_model}} |
<!-- Eén rij per productlijn. deployment_model: cloud | self-hosted | embedded/firmware.
     Behandel ALLE ondersteunde lijnen; vermeld expliciet als een lijn NIET getroffen is. -->

Producten en versies die **niet** getroffen zijn: {{not_affected_note}}

## Impact

{{impact_description}}
<!-- Wat een geslaagde aanvaller bereikt (RCE, gegevenslekkage, rechtenescalatie...),
     de voorwaarden (netwerktoegang, authenticatie, gebruikersinteractie), en eventuele
     omstandigheden die misbruik in gangbare implementaties beperken. -->

## Herstel

**Aanbevolen actie:** {{remediation_action}}
<!-- Normaal: "Werk bij naar {{fixed_version}} of later." Vermeld of de beveiligingsupdate
     kosteloos is (de CRA verplicht kosteloze beveiligingsupdates gedurende de ondersteuningsperiode)
     en of hij automatisch wordt toegepast (cloudtenants hoeven bijvoorbeeld niets te doen). -->

## Mitigaties en tijdelijke oplossingen

{{mitigations}}
<!-- Tussentijdse maatregelen voor klanten die niet direct kunnen patchen: configuratiewijzigingen,
     netwerkbeperkingen, functies uitschakelen. Bestaan die niet, schrijf dan: "Er zijn geen
     tijdelijke oplossingen; bijwerken is het enige herstel." Laat deze sectie nooit weg. -->

## Misbruik

{{exploitation_details}}
<!-- De onderbouwing van het veld misbruikstatus. Bij misbruik in het wild: wat u hebt waargenomen,
     sinds wanneer, en de vermelding dat het incident onder CRA-artikel 14 via het centrale
     meldplatform is gemeld. Is er niets bekend: vermeld waarop uw monitoring is gebaseerd. -->

## Tijdlijn

| Datum (UTC) | Gebeurtenis |
|---|---|
| {{date_reported}} | Kwetsbaarheid gemeld door {{reporter_credit}} |
| {{date_triaged}} | Melding getrieerd en bevestigd |
| {{date_cve_assigned}} | {{cve_id}} toegekend |
| {{date_fix_released}} | Herstelde versie {{fixed_version}} uitgebracht |
| {{date_published}} | Advies gepubliceerd |

## Wijzigingslogboek

| Datum (UTC) | Versie | Wijziging |
|---|---|---|
| {{published_date}} | 1.0 | Eerste publicatie |
<!-- Voeg een gedateerde rij toe bij elke materiële wijziging: nieuwe getroffen versies,
     waargenomen misbruik, herziene mitigaties, aanvullende herstelde releases. -->

## Vermelding

{{reporter_credit}}
<!-- Naam/handle van de melder, als deze instemt met vermelding. -->

## Contact

Meld kwetsbaarheden bij **{{security_contact_email}}** (zie ons beleid voor gecoördineerde
openbaarmaking van kwetsbaarheden: {{cvd_policy_url}}).
PGP-sleutel: {{pgp_key_url}} — vingerafdruk `{{pgp_fingerprint}}`
```

---

## 2. Velddefinities en enums

### Ernstschaal (CVSS v4.0-basisscorebanden, volgens FIRST)

| Ernst | CVSS v4.0-score |
|---|---|
| `none` | 0.0 |
| `low` | 0.1–3.9 |
| `medium` | 4.0–6.9 |
| `high` | 7.0–8.9 |
| `critical` | 9.0–10.0 |

Leg de volledige vectorstring vast (bijv. `CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N`),
niet alleen het getal — klanten scoren opnieuw voor hun eigen omgeving.

### Enum voor misbruikstatus

| Waarde | Betekenis | Regelgevend gevolg |
|---|---|---|
| `none-known` | Geen misbruik of publieke PoC bekend | Alleen advies |
| `poc-published` | Er bestaat een publieke proof-of-concept; geen misbruik waargenomen | Alleen advies; nauwlettend volgen |
| `exploited-in-the-wild` | Actief misbruik waargenomen of geloofwaardig gemeld | **CRA-artikel 14 geactiveerd**: vroegtijdige waarschuwing binnen 24 u / melding binnen 72 u / eindrapport binnen 14 dagen via het centrale meldplatform, plus gebruikersinformatie op grond van artikel 14, lid 8 |

Beoordeel dit bij elke update opnieuw; escaleert de status na publicatie naar
`exploited-in-the-wild`, dan begint de klok van artikel 14 op het moment van kennisname, niet bij de
oorspronkelijke publicatie.

### Levenscyclusstatussen van het advies

| Status | Betekenis |
|---|---|
| `draft` | In opstelling; niet verspreid |
| `embargoed` | Onder embargo gedeeld met de melder/coördinatoren; publicatiedatum afgesproken |
| `published` | Openbaar beschikbaar; herstel uitgebracht |
| `updated` | Gepubliceerd en materieel herzien (zie wijzigingslogboek) |
| `superseded` | Vervangen door een nieuwer advies (link het) |
| `closed` | Alle ondersteunde lijnen hersteld; geen verdere updates verwacht |

### Overige veldnotities

- **advisory_id** — stabiel, oplopend, nooit hergebruikt: `<ORG>-SA-<JJJJ>-<NNN>`.
- **euvd_id** — de identificatie uit de kwetsbaarhedendatabank van de Europese Unie
  (`EUVD-JJJJ-NNNNN`), toegekend via de EUVD van ENISA (verplicht gesteld in artikel 12, lid 2,
  van NIS2). Vermeld deze naast het CVE-ID.
- **Machine-leesbare variant** — artikel 14, lid 8, van de CRA geeft de voorkeur aan
  gestructureerde, machine-leesbare gebruikersinformatie. Deze velden mappen op de
  documenteigenschappen van CSAF 2.0 (OASIS): `advisory_id` → `/document/tracking/id`,
  product-/versietabellen → `/product_tree`, CVSS + status → `/vulnerabilities[]/scores` en
  `/vulnerabilities[]/flags`.

---

## 3. E-mailvariant voor abonneemeldingen

Verstuur deze bij (of net vóór) publicatie aan beveiligingscontacten en Trust Center-abonnees.

```markdown
Onderwerp: [{{severity_uppercase}}] Beveiligingsadvies {{advisory_id}}: {{advisory_title_short}}

Beste {{recipient_name}},

Wij hebben een beveiligingsadvies gepubliceerd dat {{product_name}} betreft.

  Advies:      {{advisory_id}} — {{advisory_title_short}}
  CVE / EUVD:  {{cve_id}} / {{euvd_id}}
  Ernst:       {{severity}} (CVSS v4.0 {{cvss_base_score}})
  Getroffen:   {{affected_version_range}}
  Hersteld in: {{fixed_version}}
  Misbruik:    {{exploitation_status}}

Wat u moet doen:
{{action_summary}}
<!-- 1–3 regels. Vermeld voor cloudklanten expliciet of er geen actie nodig is. -->

Het volledige advies, inclusief mitigaties en de openbaarmakingstijdlijn:
{{advisory_url}}

Wij werken het advies bij zodra er iets materieel verandert; abonnees van ons Trust Center
ontvangen die updates automatisch.

{{sender_name}}
Security Team, {{company_name}}
{{security_contact_email}}
```

---

## 4. Voorbeeld van een ingevuld advies (fictief)

Alle namen, producten, versies, identificatiecodes en gebeurtenissen hieronder zijn **fictief** en
dienen uitsluitend ter illustratie.

```markdown
# Aurivo Edge Gateway: niet-geauthenticeerde remote code execution in de sync-API (CVE-2026-41337)

| | |
|---|---|
| **Advies-ID** | AURIVO-SA-2026-004 |
| **CVE-ID** | CVE-2026-41337 |
| **EUVD-ID** | EUVD-2026-08123 |
| **Ernst** | critical (9.3) |
| **CVSS v4.0-vector** | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| **Misbruikstatus** | none-known |
| **Status van het advies** | published |
| **Eerst gepubliceerd** | 2026-06-24 (UTC) |
| **Laatst bijgewerkt** | 2026-07-01 (UTC) |

## Samenvatting

Een deserialisatiefout in de device-sync-API van Aurivo Edge Gateway stelt een niet-geauthenticeerde
aanvaller met netwerktoegang in staat willekeurige code uit te voeren met de rechten van de service.
Aurivo Edge Gateway 3.8.2 verhelpt het probleem. Werk direct bij; voor implementaties die deze week
niet kunnen patchen is er een tijdelijke oplossing via de configuratie.

## Getroffen producten en versies

| Product | Getroffen versies | Herstelde versie | Uitrolmodel |
|---|---|---|---|
| Aurivo Edge Gateway | 3.2.0 – 3.8.1 | 3.8.2 | self-hosted |
| Aurivo Edge Gateway LTS | 2.9.0 – 2.9.14 | 2.9.15 | self-hosted |

Producten en versies die **niet** getroffen zijn: Aurivo Cloud Console (de sync-API is daar niet
benaderbaar); Edge Gateway-releases van vóór 3.2.0 (het getroffen endpoint is in 3.2.0 geïntroduceerd).

## Impact

Een aanvaller met netwerktoegang tot de poort van de sync-API (standaard 8443/tcp) kan een
geprepareerde payload sturen die zonder validatie wordt gedeserialiseerd, wat leidt tot remote code
execution als het serviceaccount `aurivo-sync`. Authenticatie of gebruikersinteractie is niet nodig.
Implementaties die poort 8443 beperken tot beheernetwerken verkleinen de blootstelling, maar heffen
die niet op.

## Herstel

**Aanbevolen actie:** werk bij naar Aurivo Edge Gateway 3.8.2 (of LTS 2.9.15) of later.
De beveiligingsupdate is kosteloos voor alle ondersteunde installaties en is beschikbaar via het
reguliere updatekanaal.

## Mitigaties en tijdelijke oplossingen

Implementaties die niet direct kunnen patchen, doen er goed aan de toegang tot TCP-poort 8443 te
beperken tot vertrouwde beheernetwerken, of de device-sync-API uit te schakelen
(`sync.enabled = false` in `gateway.conf`; vereist een herstart van de service). Het uitschakelen van
sync pauzeert de distributie van vlootconfiguratie, maar heeft geen gevolgen voor het
dataplane-verkeer.

## Misbruik

Wij zijn niet bekend met misbruik van deze kwetsbaarheid in het wild, en op het moment van publicatie
bestaat er geen publieke proof-of-concept. Onze detectierichtlijnen voor het getroffen endpoint staan
in de release notes van 3.8.2. Mochten wij kennis krijgen van actief misbruik, dan melden wij dat via
het centrale CRA-meldplatform conform artikel 14 en werken wij dit advies bij.

## Tijdlijn

| Datum (UTC) | Gebeurtenis |
|---|---|
| 2026-06-09 | Kwetsbaarheid gemeld door Mira Lindqvist (onafhankelijk onderzoeker) |
| 2026-06-10 | Melding getrieerd en bevestigd |
| 2026-06-12 | CVE-2026-41337 toegekend |
| 2026-06-24 | Herstelde versies 3.8.2 en 2.9.15 uitgebracht |
| 2026-06-24 | Advies gepubliceerd |

## Wijzigingslogboek

| Datum (UTC) | Versie | Wijziging |
|---|---|---|
| 2026-06-24 | 1.0 | Eerste publicatie |
| 2026-07-01 | 1.1 | Getroffen bereik LTS 2.9.x en herstelde versie 2.9.15 toegevoegd |

## Vermelding

Mira Lindqvist (onafhankelijk onderzoeker) — gemeld via ons programma voor gecoördineerde
openbaarmaking van kwetsbaarheden. Onze dank.

## Contact

Meld kwetsbaarheden bij **security@aurivo.example** (zie ons beleid voor gecoördineerde
openbaarmaking van kwetsbaarheden: https://trust.aurivo.example/cvd-policy).
PGP-sleutel: https://trust.aurivo.example/pgp — vingerafdruk `3F2A 91C4 0D77 5B1E 8A60  4C2F 7E19 D3B8 55AA 10E4`
```

---

Sjabloon van Orbiq — https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template
Versie 1.0 · Bijgewerkt 2026-07-03 · Geen juridisch advies.
