Kritieke kwetsbaarheid in Waypoint MDM actief misbruikt

Illustratie bij dit bericht.
Aanvallers maken actief misbruik van een kwetsbaarheid in Waypoint MDM. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.
Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.
Wat te doen
Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.
Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.