Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Halcyon dicht misbruikt lek in Halcyon Mail

Illustratie bij dit bericht.

Halcyon heeft een beveiligingsupdate uitgebracht voor Halcyon Mail die kritiek kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Reactie

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
12 reacties
Fleur L.  donderdag 25 december 2025, 17:13   +1
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
karma4  donderdag 25 december 2025, 17:16   +14
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
logic32  donderdag 25 december 2025, 21:09   +10
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
peterq  26 augustus 2025, 10:47   +4
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
fleur88  26 augustus 2025, 10:57   +13
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
tcpdumpert  26 augustus 2025, 10:59   +12
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Anoniem  26 augustus 2025, 11:48   +9
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
simoneb  26 augustus 2025, 13:56   +4
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Erik van Straten expert  26 augustus 2025, 18:39   +2
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Hansdrs  27 augustus 2025, 02:59   +3
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Bosbeetle moderator  27 augustus 2025, 07:58   +8
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
rob1984  27 augustus 2025, 09:32   +3
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Reageren kan na registratie.
Inloggen
Meer nieuws