Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Vaultis Kluis actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Vaultis Kluis. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Hoe het werd ontdekt

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

20 reacties
maarten8  vrijdag 3 januari 2025, 19:07   +8
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Annelies de Vries  4 augustus 2025, 01:12   +12
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Maud L.  4 augustus 2025, 04:50   +5
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
arpspoofer  4 augustus 2025, 06:07   +11
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Anoniem  4 augustus 2025, 08:09   +10
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Vandyke  4 augustus 2025, 09:10   +8
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
vera_sec  4 augustus 2025, 09:55   +1
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
sem42  4 augustus 2025, 10:45   +10
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
bram_h  4 augustus 2025, 12:52   +9
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
stijnj  4 augustus 2025, 15:31   +2
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Maud L.  4 augustus 2025, 17:29   +12
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Bosbeetle moderator  4 augustus 2025, 19:15   +8
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Roos P.  5 augustus 2025, 01:45   +10
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
jessej  5 augustus 2025, 07:41   +4
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
noor  5 augustus 2025, 07:58   +3
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
karma4  5 augustus 2025, 09:05   +10
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
grunn  5 augustus 2025, 10:50   +11
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
marcel_nb  5 augustus 2025, 11:10   +8
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
cronjob  5 augustus 2025, 12:24   +1
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Erik van Straten expert  5 augustus 2025, 17:09   +6
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Reageren kan na registratie.
Inloggen
Meer nieuws