Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Nexacloud Console actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Nexacloud Console. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Reactie

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

14 reacties
daan013  maandag 7 augustus 2023, 16:49   +9
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
tim1969  maandag 7 augustus 2023, 18:32   +14
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
wizzkizz  maandag 7 augustus 2023, 19:53   +4
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
spatieman  maandag 7 augustus 2023, 21:55   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Tha Cleaner  8 augustus 2023, 01:36   +7
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
lotte_dev  8 augustus 2023, 02:03   +3
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
veraj  8 augustus 2023, 03:40   +2
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Tha Cleaner  8 augustus 2023, 07:44   +6
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Erik van Straten expert  8 augustus 2023, 17:28   +12
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
simone88  8 augustus 2023, 20:57   +2
Dat valt in de praktijk tegen. Ik heb het hier net getest en kan het bevestigen.
johanw  9 augustus 2023, 01:29   +10
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Anoniem  9 augustus 2023, 06:24   +6
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Erik van Straten expert  9 augustus 2023, 09:44   +12
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Frank B.  9 augustus 2023, 14:44   +7
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Reageren kan na registratie.
Inloggen
Meer nieuws