Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Halcyon dicht misbruikt lek in Halcyon Mail

Illustratie bij dit bericht.

Halcyon heeft een beveiligingsupdate uitgebracht voor Halcyon Mail die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Wat er precies gebeurde

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor inloggen zonder wachtwoord mogelijk was.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
14 reacties
Erik van Straten expert  woensdag 31 december 2025, 14:52   +4
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
esther8  woensdag 31 december 2025, 17:25   +6
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
MathfoX  woensdag 31 december 2025, 19:39   +4
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
arjan_v2  woensdag 31 december 2025, 22:09   +7
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Bosbeetle moderator  32 augustus 2025, 00:58   +10
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Anoniem  32 augustus 2025, 03:16   +3
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
monique72  32 augustus 2025, 09:42   +11
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Antitrust  32 augustus 2025, 10:38   +2
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
rob1984  32 augustus 2025, 10:42   +14
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
wizzkizz  32 augustus 2025, 13:50   +1
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
martijn_dev  32 augustus 2025, 13:52   +6
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Pjotr  32 augustus 2025, 14:34   +0
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
packetloss  32 augustus 2025, 20:25   +7
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
sven23  33 augustus 2025, 05:47   +7
Dat valt in de praktijk tegen. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Reageren kan na registratie.
Inloggen
Meer nieuws