Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Duinstate Portaal actief misbruikt

Illustratie bij dit bericht.

Aanvallers maken actief misbruik van een kwetsbaarheid in Duinstate Portaal. Er is inmiddels een update beschikbaar, maar volgens onderzoekers is alleen updaten niet genoeg.

Organisaties wordt aangeraden te controleren op onbekende beheeraccounts en op automatische doorstuurregels.

Wat te doen

Omdat aanvallers voor het uitkomen van de patch al binnen konden komen, adviseren onderzoekers om sleutels en sessietokens te vervangen.

Het misbruik werd ontdekt nadat een beheerder verdacht verkeer in de logbestanden aantrof. Vervolgonderzoek wees uit dat aanvallers al langer toegang hadden.

13 reacties
spatieman  9 september 2025, 02:56   +9
Als het al misbruikt wordt, is patchen alleen niet genoeg. Ga uit van compromittatie.
Winston Smith  9 september 2025, 08:00   +1
Dit is precies waarom je logging langer dan dertig dagen wil bewaren.
annelies_h  9 september 2025, 14:22   +0
Dat valt in de praktijk tegen. Ik heb het hier net getest en kan het bevestigen.
Erik van Straten expert  9 september 2025, 20:30   +1
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
maudj  9 september 2025, 22:35   +10
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
erik81  10 september 2025, 00:18   +7
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
sshkeytje  10 september 2025, 01:08   +2
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
wendy_nb  10 september 2025, 04:12   +4
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
thijs_v2  10 september 2025, 08:46   +0
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
grunn  10 september 2025, 11:00   +5
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
vector41  10 september 2025, 15:36   +12
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
daan99  10 september 2025, 16:17   +4
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
segfault  10 september 2025, 17:02   +7
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Reageren kan na registratie.
Inloggen
Meer nieuws