Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Duinstate Portaal actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Duinstate Portaal. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Reactie

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

27 reacties
kernelpanic  maandag 12 mei 2025, 12:32   +11
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Bosbeetle moderator  maandag 12 mei 2025, 14:30   +4
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Zerocool  maandag 12 mei 2025, 20:29   +11
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Bitwise  maandag 12 mei 2025, 22:45   +4
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Nietinbeeld  maandag 12 mei 2025, 23:46   +0
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
sandra72  13 augustus 2025, 00:30   +8
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
jeroen_h  13 augustus 2025, 03:30   +2
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
bashbrother  13 augustus 2025, 04:31   +3
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Tim Smit  13 augustus 2025, 06:44   +13
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
karma4  13 augustus 2025, 08:02   +9
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
netdijk  13 augustus 2025, 08:10   +14
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
arjan88  13 augustus 2025, 08:31   +3
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Nietinbeeld  13 augustus 2025, 08:37   +6
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
johanw  13 augustus 2025, 09:50   +10
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
jolanda020  13 augustus 2025, 15:45   +5
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
bramx  13 augustus 2025, 16:51   +4
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Wim L.  13 augustus 2025, 17:19   +0
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bitwise  13 augustus 2025, 18:20   +2
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Bosbeetle moderator  13 augustus 2025, 18:59   +11
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
wizzkizz  13 augustus 2025, 21:27   +8
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
spatieman  13 augustus 2025, 21:49   +5
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Hans Smits  14 augustus 2025, 00:35   +13
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Tha Cleaner  14 augustus 2025, 01:51   +6
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
linda_ict  14 augustus 2025, 03:45   +11
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Nadine Prins  14 augustus 2025, 04:23   +10
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Anoniem  14 augustus 2025, 06:13   +11
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
noor8  14 augustus 2025, 06:59   +10
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Reageren kan na registratie.
Inloggen
Meer nieuws