Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Nexacloud Console actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Nexacloud Console. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Wat er precies gebeurde

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

11 reacties
wiresharkje  vrijdag 30 mei 2025, 14:10   +3
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Erik van Straten expert  vrijdag 30 mei 2025, 15:54   +10
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Erik van Straten expert  vrijdag 30 mei 2025, 20:04   +0
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Room42  vrijdag 30 mei 2025, 23:01   +7
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
dnsdrift  31 augustus 2025, 02:23   +2
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
bitrot  31 augustus 2025, 04:19   +0
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
pd_  31 augustus 2025, 09:42   +8
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
sandra_  31 augustus 2025, 15:46   +0
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Antitrust  31 augustus 2025, 17:59   +10
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
peterq  31 augustus 2025, 19:08   +12
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Bosbeetle moderator  32 augustus 2025, 00:59   +9
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Reageren kan na registratie.
Inloggen
Meer nieuws