Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duinstate Digital dicht misbruikt lek in Duinstate Portaal

Duinstate Digital heeft een beveiligingsupdate uitgebracht voor Duinstate Portaal die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Reactie

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Onderwerpen: kwetsbaarheidpatch
15 reacties
Room42  2 augustus 2026, 01:48   +1
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
hans_beheer  2 augustus 2026, 06:21   +7
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Anoniem  2 augustus 2026, 13:12   +3
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
gerard42  2 augustus 2026, 14:21   +0
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
sudoerr  2 augustus 2026, 15:11   +3
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
marcelb  2 augustus 2026, 21:28   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Bosbeetle moderator  3 augustus 2026, 03:11   +1
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
thijs_v2  3 augustus 2026, 03:31   +6
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
erik8  3 augustus 2026, 07:11   +4
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Wendy Kok  3 augustus 2026, 07:14   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
Jeroen B.  3 augustus 2026, 09:52   +6
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Iris S.  3 augustus 2026, 12:11   +12
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
vimgebruiker  3 augustus 2026, 13:58   +9
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Bram de Wit  3 augustus 2026, 14:04   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
maarten_zzp  3 augustus 2026, 14:59   +2
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Reageren kan na registratie.
Inloggen
Meer nieuws