Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Halcyon dicht kritiek lek in Halcyon Mail

Illustratie bij dit bericht.

Halcyon heeft een beveiligingsupdate uitgebracht voor Halcyon Mail die ernstig kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor gegevens van andere gebruikers zichtbaar werden.

Hoe het werd ontdekt

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
21 reacties
bram_nb  woensdag 14 januari 2026, 16:37   +11
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
bram007  woensdag 14 januari 2026, 17:29   +5
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Skygirl  woensdag 14 januari 2026, 22:03   +5
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
greylist  15 augustus 2026, 08:10   +0
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
roosq  15 augustus 2026, 11:04   +9
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
wim1969  15 augustus 2026, 11:15   +10
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Bart_Simpson  15 augustus 2026, 14:47   +12
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ricardo  15 augustus 2026, 19:52   +10
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Bosbeetle moderator  15 augustus 2026, 20:24   +6
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Zerocool  15 augustus 2026, 21:20   +2
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
wendy_dev  16 augustus 2026, 01:11   +11
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
monique81  16 augustus 2026, 01:22   +5
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
peterq  16 augustus 2026, 06:30   +0
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
sandra72  16 augustus 2026, 06:43   +0
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
daemon9  16 augustus 2026, 07:58   +6
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Thijs M.  16 augustus 2026, 09:54   +1
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Sandra H.  16 augustus 2026, 10:26   +4
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Erik van Straten expert  16 augustus 2026, 11:12   +2
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
maud99  16 augustus 2026, 12:08   +0
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Anoniem  16 augustus 2026, 14:45   +0
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
net_kring  16 augustus 2026, 14:53   +11
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Reageren kan na registratie.
Inloggen
Meer nieuws