Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Waypoint MDM actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Waypoint MDM. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Wat te doen

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

26 reacties
chmod777  maandag 30 juni 2025, 12:18   +2
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
sven020  maandag 30 juni 2025, 12:32   +8
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
jolanda2k  maandag 30 juni 2025, 16:00   +2
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
julia_adm  maandag 30 juni 2025, 18:33   +1
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
estherb  maandag 30 juni 2025, 20:06   +1
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
hans_beheer  maandag 30 juni 2025, 20:28   +10
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
grepmaster  maandag 30 juni 2025, 21:51   +0
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Anoniem  maandag 30 juni 2025, 22:24   +14
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
frank72  maandag 30 juni 2025, 23:12   +13
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
karma4  31 augustus 2025, 00:59   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
karma4  31 augustus 2025, 06:51   +14
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Karin Jansen  31 augustus 2025, 08:37   +12
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
arjanq  31 augustus 2025, 10:10   +6
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Anoniem  31 augustus 2025, 11:33   +4
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
femkej  31 augustus 2025, 14:17   +13
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Bosbeetle moderator  31 augustus 2025, 15:46   +14
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Bart_Simpson  31 augustus 2025, 17:17   +0
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
systemdhater  31 augustus 2025, 19:56   +10
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
veraj  31 augustus 2025, 20:59   +12
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
maud038  31 augustus 2025, 22:23   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Erik van Straten expert  31 augustus 2025, 23:04   +10
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Frank van den Berg  32 augustus 2025, 00:44   +4
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
subnetmasker  32 augustus 2025, 01:01   +3
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Erik van Straten expert  32 augustus 2025, 01:37   +13
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
bas72  32 augustus 2025, 04:36   +3
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Bosbeetle moderator  32 augustus 2025, 06:06   +0
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Reageren kan na registratie.
Inloggen
Meer nieuws