Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duizenden Beacon SSO-systemen vanaf internet bereikbaar

Uit een inventarisatie blijkt dat duizenden systemen met Beacon SSO rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.

Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.

Hoe het werd ontdekt

Eigenaren van de systemen worden via hun provider geinformeerd.

Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.

Onderwerpen: kwetsbaarheidbeheer
17 reacties
karma4  4 augustus 2026, 03:54   +13
Shodan is een deprimerende manier om je dag te beginnen.
thijs_v2  4 augustus 2026, 05:18   +10
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
daemon9  4 augustus 2026, 07:33   +2
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
pd_  4 augustus 2026, 14:27   +6
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
sanne_beheer  4 augustus 2026, 16:17   +14
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Bosbeetle moderator  4 augustus 2026, 18:22   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
daan_beheer  4 augustus 2026, 20:23   +7
Niet helemaal. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Room42  5 augustus 2026, 00:03   +0
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Bitwise  5 augustus 2026, 00:20   +0
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
SPer  5 augustus 2026, 01:55   +10
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Anoniem  5 augustus 2026, 04:41   +14
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Anoniem  5 augustus 2026, 07:13   +8
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
rob038  5 augustus 2026, 10:04   +11
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  5 augustus 2026, 14:45   +3
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
bitrot  5 augustus 2026, 14:57   +4
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Erik van Straten expert  5 augustus 2026, 14:57   +12
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Nietinbeeld  5 augustus 2026, 16:39   +3
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Reageren kan na registratie.
Inloggen
Meer nieuws