Nieuwe versie Zentrix CMS verhelpt 7 kwetsbaarheden

Illustratie bij dit bericht.
Zentrix heeft een nieuwe versie van Zentrix CMS uitgebracht waarin 7 kwetsbaarheden zijn verholpen, waarvan enkele als ernstig zijn beoordeeld.
Voor de vorige hoofdversie verschijnt nog een half jaar ondersteuning.
Reactie
De update wordt automatisch aangeboden; handmatig installeren kan via de downloadpagina.
Naast de beveiligingsfixes bevat de versie een aantal verbeteringen in het beheerpaneel.
Changelog lezen blijft nuttig, er zit vaak meer in dan de aankondiging zegt.
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?