Onafhankelijk sinds 2004security & privacy, elke werkdag
Community

Medische privacy - deel 4

Illustratie bij dit bericht.

Vervolg op het vorige deel. Verzamelplek voor alles rond het elektronisch uitwisselen van medische gegevens.

Het vorige deel liep tegen de duizend reacties, dus bij dezen een nieuwe draad. Onderwerpen die blijven terugkomen: opt-in versus opt-out, de rol van de zorgverzekeraar en wat er precies gebeurt bij een spoedopname.

Nieuw sinds vorige maand is de aangekondigde uitbreiding van het uitwisselingssysteem naar de apotheekgegevens. De toelichting is vaag over wie er precies mag inzien.

Zoals altijd: bronnen erbij, en probeer het bij de feiten te houden.

Onderwerpen: forum
317 reacties
Anoniem  zaterdag 22 augustus 2026, 13:43   +10
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
sanne_adm  zaterdag 22 augustus 2026, 13:44   +14
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
kernelpanic  zaterdag 22 augustus 2026, 13:53   +6
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Anoniem  zaterdag 22 augustus 2026, 14:44   +3
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
sem_ops  zaterdag 22 augustus 2026, 14:48   +9
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
chantalq  zaterdag 22 augustus 2026, 14:50   +6
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Sven Brouwer  zaterdag 22 augustus 2026, 15:02   +7
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
nullpointer  zaterdag 22 augustus 2026, 15:03   +12
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
Tha Cleaner  zaterdag 22 augustus 2026, 15:11   +12
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
kernelpanic  zaterdag 22 augustus 2026, 15:17   +0
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
spatieman  zaterdag 22 augustus 2026, 15:18   +0
Eens, met een kanttekening: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
maud99  zaterdag 22 augustus 2026, 15:20   +5
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
svenj  zaterdag 22 augustus 2026, 15:27   +6
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
arjan88  zaterdag 22 augustus 2026, 15:46   +12
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Dirkje  zaterdag 22 augustus 2026, 15:50   +8
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
initd  zaterdag 22 augustus 2026, 15:53   +6
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
karin72  zaterdag 22 augustus 2026, 16:13   +8
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Antitrust  zaterdag 22 augustus 2026, 16:22   +9
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
bas72  zaterdag 22 augustus 2026, 16:42   +3
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Anoniem  zaterdag 22 augustus 2026, 16:59   +0
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bosbeetle moderator  zaterdag 22 augustus 2026, 16:59   +3
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Roos Kuipers  zaterdag 22 augustus 2026, 17:01   +1
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
dovecotje  zaterdag 22 augustus 2026, 17:01   +9
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
backupbob  zaterdag 22 augustus 2026, 17:04   +9
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
bianca31  zaterdag 22 augustus 2026, 17:07   +3
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Zerocool  zaterdag 22 augustus 2026, 17:29   +12
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Bosbeetle moderator  zaterdag 22 augustus 2026, 17:31   +10
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Bitwise  zaterdag 22 augustus 2026, 17:36   +9
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
firewalletje  zaterdag 22 augustus 2026, 17:36   +3
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
quantumtoren  zaterdag 22 augustus 2026, 17:39   +4
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
Erik van Straten expert  zaterdag 22 augustus 2026, 17:41   +14
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.
stijnj  zaterdag 22 augustus 2026, 17:48   +0
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
femke12  zaterdag 22 augustus 2026, 17:51   +5
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
tim99  zaterdag 22 augustus 2026, 17:58   +6
Dat valt in de praktijk tegen. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
chantal013  zaterdag 22 augustus 2026, 17:59   +4
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Bitwise  zaterdag 22 augustus 2026, 18:06   +0
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
maud99  zaterdag 22 augustus 2026, 18:09   +5
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Anoniem  zaterdag 22 augustus 2026, 18:11   +5
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
femkej  zaterdag 22 augustus 2026, 18:11   +13
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
wim1969  zaterdag 22 augustus 2026, 18:23   +13
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
tapedrive  zaterdag 22 augustus 2026, 18:52   +2
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
hexdump  zaterdag 22 augustus 2026, 19:10   +2
Precies dit. Ik heb het hier net getest en kan het bevestigen.
bramx  zaterdag 22 augustus 2026, 19:34   +6
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
wim1969  zaterdag 22 augustus 2026, 19:41   +6
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Erik van Straten expert  zaterdag 22 augustus 2026, 19:45   +7
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Anoniem  zaterdag 22 augustus 2026, 19:48   +9
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
ruudx  zaterdag 22 augustus 2026, 19:52   +5
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
maarten_zzp  zaterdag 22 augustus 2026, 20:11   +3
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
coldstorage  zaterdag 22 augustus 2026, 20:12   +11
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Maar goed, dat terzijde.
roos_x  zaterdag 22 augustus 2026, 20:16   +0
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid. Wordt vast vervolgd.
arjan_ops  zaterdag 22 augustus 2026, 20:17   +5
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen? Wordt vast vervolgd.
Thijs Hoekstra  zaterdag 22 augustus 2026, 20:24   +4
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Ik hoor het graag als iemand het anders ziet.
Anoniem  zaterdag 22 augustus 2026, 20:35   +10
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Room42  zaterdag 22 augustus 2026, 20:40   +9
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Benieuwd hoe dit zich ontwikkelt.
Anoniem  zaterdag 22 augustus 2026, 20:57   +0
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Anoniem  zaterdag 22 augustus 2026, 21:11   +0
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Correct me if I'm wrong.
simonenl  zaterdag 22 augustus 2026, 21:41   +13
Dat is te kort door de bocht. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Winston Smith  zaterdag 22 augustus 2026, 21:46   +13
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Ik hoor het graag als iemand het anders ziet.
Bas J.  zaterdag 22 augustus 2026, 21:47   +14
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Benieuwd hoe dit zich ontwikkelt.
joostq  zaterdag 22 augustus 2026, 21:59   +9
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
matrixwacht  zaterdag 22 augustus 2026, 22:01   +3
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Benieuwd hoe dit zich ontwikkelt.
Antitrust  zaterdag 22 augustus 2026, 22:09   +0
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Ik hoor het graag als iemand het anders ziet.
Hans V.  zaterdag 22 augustus 2026, 22:29   +6
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
Anoniem  zaterdag 22 augustus 2026, 22:29   +13
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
tim12  zaterdag 22 augustus 2026, 22:58   +4
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
karma4  zaterdag 22 augustus 2026, 23:24   +10
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Correct me if I'm wrong.
webmailer  zaterdag 22 augustus 2026, 23:47   +2
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Ik hoor het graag als iemand het anders ziet.
Lestat  23 augustus 2026, 00:27   +2
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
vimgebruiker  23 augustus 2026, 00:55   +6
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Iemand hier ervaring mee?
joost_h  23 augustus 2026, 01:01   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Correct me if I'm wrong.
esther72  23 augustus 2026, 01:04   +9
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Wordt vast vervolgd.
sandra_  23 augustus 2026, 01:07   +13
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Ik hoor het graag als iemand het anders ziet.
karma4  23 augustus 2026, 01:23   +9
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
petra1  23 augustus 2026, 01:24   +8
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren. Iemand hier ervaring mee?
Beheerder_NL  23 augustus 2026, 01:44   +12
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
martijn038  23 augustus 2026, 01:45   +6
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Wordt vast vervolgd.
Beheerder_NL  23 augustus 2026, 01:46   +10
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Maar goed, dat terzijde.
hans2000  23 augustus 2026, 01:56   +14
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk. Maar goed, dat terzijde.
koen31  23 augustus 2026, 01:59   +3
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt. Wordt vast vervolgd.
phishvanger  23 augustus 2026, 02:15   +0
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
johanw  23 augustus 2026, 02:17   +2
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Maar goed, dat terzijde.
grunn  23 augustus 2026, 02:44   +3
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Benieuwd hoe dit zich ontwikkelt.
packetloss  23 augustus 2026, 02:46   +0
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
koenj  23 augustus 2026, 02:53   +12
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Wordt vast vervolgd.
Overvloed  23 augustus 2026, 02:55   +12
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Correct me if I'm wrong.
joost013  23 augustus 2026, 02:57   +0
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
packetloss  23 augustus 2026, 02:59   +13
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Benieuwd hoe dit zich ontwikkelt.
veranl  23 augustus 2026, 03:07   +6
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend. Iemand hier ervaring mee?
daanq  23 augustus 2026, 03:08   +1
Goed punt, maar Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
tim12  23 augustus 2026, 03:10   +3
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
esther013  23 augustus 2026, 03:13   +11
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Maar goed, dat terzijde.
wendy_nl  23 augustus 2026, 03:15   +11
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Benieuwd hoe dit zich ontwikkelt.
Tha Cleaner  23 augustus 2026, 03:19   +9
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Dirkje  23 augustus 2026, 03:19   +4
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Maar goed, dat terzijde.
sandrax  23 augustus 2026, 03:20   +10
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Benieuwd hoe dit zich ontwikkelt.
netcatje  23 augustus 2026, 03:21   +5
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Jesse B.  23 augustus 2026, 03:27   +2
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Ik hoor het graag als iemand het anders ziet.
proxy43  23 augustus 2026, 03:34   +13
Eens, met een kanttekening: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
wizzkizz  23 augustus 2026, 03:46   +7
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
buttonius  23 augustus 2026, 04:05   +8
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt. Maar goed, dat terzijde.
Nietinbeeld  23 augustus 2026, 04:06   +1
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
Ricardo  23 augustus 2026, 04:13   +0
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Benieuwd hoe dit zich ontwikkelt.
johanw  23 augustus 2026, 04:27   +5
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Maar goed, dat terzijde.
Anoniem  23 augustus 2026, 04:33   +6
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Karin Jansen  23 augustus 2026, 04:52   +14
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen? Iemand hier ervaring mee?
passkeypaul  23 augustus 2026, 05:11   +3
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Maar goed, dat terzijde.
wendy007  23 augustus 2026, 05:25   +0
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
wim42  23 augustus 2026, 05:25   +6
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Correct me if I'm wrong.
yubi_key  23 augustus 2026, 05:29   +14
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Wordt vast vervolgd.
bianca_nl  23 augustus 2026, 05:32   +0
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
jolanda_beheer  23 augustus 2026, 05:35   +0
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Correct me if I'm wrong.
packethoek  23 augustus 2026, 06:12   +0
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Wordt vast vervolgd.
tweefactor  23 augustus 2026, 06:25   +3
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Maar goed, dat terzijde.
Anoniem  23 augustus 2026, 06:28   +9
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Benieuwd hoe dit zich ontwikkelt.
marcel_sec  23 augustus 2026, 06:29   +7
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
simone72  23 augustus 2026, 06:31   +13
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Maar goed, dat terzijde.
Sandra H.  23 augustus 2026, 06:36   +14
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Correct me if I'm wrong.
offsite  23 augustus 2026, 06:52   +12
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Correct me if I'm wrong.
Lars de Vries  23 augustus 2026, 06:59   +7
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
bcryptbert  23 augustus 2026, 07:18   +0
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Ik hoor het graag als iemand het anders ziet.
tapedrive  23 augustus 2026, 07:31   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Maar goed, dat terzijde.
stijn1  23 augustus 2026, 07:33   +0
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
simswapper  23 augustus 2026, 07:36   +4
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
Anoniem  23 augustus 2026, 07:45   +9
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Ik hoor het graag als iemand het anders ziet.
tim_adm  23 augustus 2026, 08:05   +10
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
pgp_pete  23 augustus 2026, 08:11   +8
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Benieuwd hoe dit zich ontwikkelt.
Anoniem  23 augustus 2026, 08:16   +4
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Maar goed, dat terzijde.
Anoniem  23 augustus 2026, 08:23   +13
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Correct me if I'm wrong.
stijn_beheer  23 augustus 2026, 08:26   +3
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Benieuwd hoe dit zich ontwikkelt.
Overvloed  23 augustus 2026, 08:34   +1
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Anoniem  23 augustus 2026, 08:36   +2
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Maar goed, dat terzijde.
pgp_pete  23 augustus 2026, 08:45   +0
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Sem de Wit  23 augustus 2026, 08:49   +3
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Wordt vast vervolgd.
esther020  23 augustus 2026, 08:53   +8
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Correct me if I'm wrong.
datapad  23 augustus 2026, 08:56   +6
Dank, dat verklaart wel het een en ander. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
spatieman  23 augustus 2026, 08:57   +7
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid. Ik hoor het graag als iemand het anders ziet.
Anoniem  23 augustus 2026, 09:00   +5
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
bashbrother  23 augustus 2026, 09:05   +6
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Benieuwd hoe dit zich ontwikkelt.
offsite  23 augustus 2026, 09:13   +11
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 09:21   +5
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Maar goed, dat terzijde.
dennisq  23 augustus 2026, 09:40   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Maar goed, dat terzijde.
postfixer  23 augustus 2026, 09:58   +2
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
bianca038  23 augustus 2026, 10:01   +10
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Wordt vast vervolgd.
9600baud  23 augustus 2026, 10:02   +7
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Correct me if I'm wrong.
sem_v2  23 augustus 2026, 10:18   +4
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Correct me if I'm wrong.
maartennl  23 augustus 2026, 10:20   +11
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
milan_ict  23 augustus 2026, 10:24   +7
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
vera88  23 augustus 2026, 10:27   +8
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
127op1  23 augustus 2026, 10:33   +10
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Ik hoor het graag als iemand het anders ziet.
jolandaj  23 augustus 2026, 10:38   +13
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
shellpad  23 augustus 2026, 10:45   +1
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Iemand hier ervaring mee?
milanb  23 augustus 2026, 10:48   +10
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Correct me if I'm wrong.
Fwiffo  23 augustus 2026, 10:52   +12
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Maar goed, dat terzijde.
noor42  23 augustus 2026, 11:04   +14
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
localhost  23 augustus 2026, 11:05   +7
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Maar goed, dat terzijde.
Hansdrs  23 augustus 2026, 11:06   +0
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Ik hoor het graag als iemand het anders ziet.
annelies_h  23 augustus 2026, 11:15   +9
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
moniqueq  23 augustus 2026, 11:39   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
martijn1984  23 augustus 2026, 12:05   +12
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Iemand hier ervaring mee?
subnetmasker  23 augustus 2026, 12:13   +9
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Iemand hier ervaring mee?
Anoniem  23 augustus 2026, 12:18   +12
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak. Maar goed, dat terzijde.
maarten99  23 augustus 2026, 12:21   +7
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen. Maar goed, dat terzijde.
thijs8  23 augustus 2026, 12:22   +5
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Wordt vast vervolgd.
daan013  23 augustus 2026, 12:41   +14
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
TDeK  23 augustus 2026, 12:42   +8
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Wordt vast vervolgd.
Anoniem  23 augustus 2026, 12:53   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Iemand hier ervaring mee?
lindaj  23 augustus 2026, 12:54   +7
Aanvullend: Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
wendy88  23 augustus 2026, 13:04   +13
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 13:16   +11
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Benieuwd hoe dit zich ontwikkelt.
Nietinbeeld  23 augustus 2026, 13:21   +0
Dat is te kort door de bocht. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Room42  23 augustus 2026, 13:25   +0
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Iemand hier ervaring mee?
anneliesq  23 augustus 2026, 13:50   +2
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Benieuwd hoe dit zich ontwikkelt.
joost038  23 augustus 2026, 13:56   +10
Dat is te kort door de bocht. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
tmuxer  23 augustus 2026, 14:16   +2
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt. Wordt vast vervolgd.
wendy77  23 augustus 2026, 14:18   +11
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Wordt vast vervolgd.
fleur31  23 augustus 2026, 14:29   +14
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
julia42  23 augustus 2026, 14:31   +13
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 15:00   +1
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Anoniem  23 augustus 2026, 15:12   +14
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
proxy43  23 augustus 2026, 15:17   +4
Dank, dat verklaart wel het een en ander. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
stijnj  23 augustus 2026, 15:33   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Correct me if I'm wrong.
Ricardo  23 augustus 2026, 15:35   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Maar goed, dat terzijde.
sanne_beheer  23 augustus 2026, 15:55   +13
Niet helemaal. Ik heb het hier net getest en kan het bevestigen.
veraj  23 augustus 2026, 15:58   +14
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder. Ik hoor het graag als iemand het anders ziet.
sem_ict  23 augustus 2026, 15:59   +13
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
wizzkizz  23 augustus 2026, 16:05   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Ik hoor het graag als iemand het anders ziet.
shell97  23 augustus 2026, 16:12   +6
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
maud2000  23 augustus 2026, 16:21   +8
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Wordt vast vervolgd.
Fwiffo  23 augustus 2026, 16:26   +0
Precies dit. Ik heb het hier net getest en kan het bevestigen.
Martijn B.  23 augustus 2026, 16:47   +13
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets. Iemand hier ervaring mee?
grunn  23 augustus 2026, 17:10   +5
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen. Maar goed, dat terzijde.
Thijs Dijkstra  23 augustus 2026, 17:19   +10
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag. Ik hoor het graag als iemand het anders ziet.
jeroenq  23 augustus 2026, 17:42   +0
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Iemand hier ervaring mee?
lotte1  23 augustus 2026, 17:57   +14
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Benieuwd hoe dit zich ontwikkelt.
daan_sec  23 augustus 2026, 18:00   +2
Dat is te kort door de bocht. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Sanne T.  23 augustus 2026, 18:09   +8
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
certboterik  23 augustus 2026, 18:33   +1
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
grepmaster  23 augustus 2026, 18:35   +13
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
snapshotje  23 augustus 2026, 18:40   +9
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Iemand hier ervaring mee?
maarten77  23 augustus 2026, 18:42   +0
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Correct me if I'm wrong.
bianca038  23 augustus 2026, 18:44   +0
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
nadinex  23 augustus 2026, 19:18   +4
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze. Benieuwd hoe dit zich ontwikkelt.
marcel_x  23 augustus 2026, 19:31   +14
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Benieuwd hoe dit zich ontwikkelt.
Roos Jansen  23 augustus 2026, 19:37   +11
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Ik hoor het graag als iemand het anders ziet.
Lestat  23 augustus 2026, 20:27   +10
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Maar goed, dat terzijde.
MathfoX  23 augustus 2026, 20:27   +10
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bart_Simpson  23 augustus 2026, 20:30   +0
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 20:30   +10
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 21:00   +12
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten. Correct me if I'm wrong.
Anoniem  23 augustus 2026, 21:05   +1
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
karin42  23 augustus 2026, 21:16   +12
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
hexdump  23 augustus 2026, 21:19   +6
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Wordt vast vervolgd.
Sem de Wit  23 augustus 2026, 21:34   +6
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
jesse1984  23 augustus 2026, 21:42   +0
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze. Maar goed, dat terzijde.
Anoniem  23 augustus 2026, 21:59   +13
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Correct me if I'm wrong.
kwibus  23 augustus 2026, 22:08   +6
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Iemand hier ervaring mee?
Gerard T.  23 augustus 2026, 22:14   +11
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren. Maar goed, dat terzijde.
lottenl  23 augustus 2026, 22:17   +0
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
maudj  23 augustus 2026, 22:17   +8
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Rob P.  23 augustus 2026, 22:39   +5
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
buttonius  23 augustus 2026, 22:41   +4
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Benieuwd hoe dit zich ontwikkelt.
julia  23 augustus 2026, 23:07   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Wordt vast vervolgd.
Eline R.  23 augustus 2026, 23:23   +6
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Correct me if I'm wrong.
femke99  23 augustus 2026, 23:37   +13
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
marcel31  23 augustus 2026, 23:44   +2
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Iemand hier ervaring mee?
Anoniem  23 augustus 2026, 23:49   +3
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
restoretest  24 augustus 2026, 00:01   +5
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Maar goed, dat terzijde.
vector56  24 augustus 2026, 00:08   +0
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Wordt vast vervolgd.
martijn_nb  24 augustus 2026, 00:14   +13
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
roosb  24 augustus 2026, 00:27   +11
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
Zerocool  24 augustus 2026, 00:49   +5
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Anoniem  24 augustus 2026, 00:56   +13
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Wordt vast vervolgd.
marcelnl  24 augustus 2026, 01:04   +6
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
sven23  24 augustus 2026, 01:09   +0
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Iemand hier ervaring mee?
Iris van den Berg  24 augustus 2026, 01:32   +8
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
code_dijk  24 augustus 2026, 01:38   +0
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Maar goed, dat terzijde.
spf_dkim  24 augustus 2026, 01:56   +10
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
arpspoofer  24 augustus 2026, 02:21   +12
Eens, met een kanttekening: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
logic55  24 augustus 2026, 02:26   +11
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Benieuwd hoe dit zich ontwikkelt.
silicon90  24 augustus 2026, 02:29   +6
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Benieuwd hoe dit zich ontwikkelt.
Anoniem  24 augustus 2026, 02:31   +10
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Maar goed, dat terzijde.
lars1969  24 augustus 2026, 02:47   +9
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
stijn_beheer  24 augustus 2026, 02:53   +0
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Ik hoor het graag als iemand het anders ziet.
bas  24 augustus 2026, 03:02   +13
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen. Maar goed, dat terzijde.
tweefactor  24 augustus 2026, 03:27   +9
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Correct me if I'm wrong.
tim42  24 augustus 2026, 03:33   +4
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
rainbowtafel  24 augustus 2026, 03:47   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Wordt vast vervolgd.
sysadmin_j  24 augustus 2026, 03:52   +3
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
firewalletje  24 augustus 2026, 03:53   +14
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk. Wordt vast vervolgd.
martijn_nb  24 augustus 2026, 03:57   +11
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Maar goed, dat terzijde.
rainbowtafel  24 augustus 2026, 04:12   +7
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Monique van den Berg  24 augustus 2026, 04:13   +10
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt. Ik hoor het graag als iemand het anders ziet.
monique12  24 augustus 2026, 04:14   +10
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
shell85  24 augustus 2026, 04:19   +10
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Annelies Blom  24 augustus 2026, 04:26   +5
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Ik hoor het graag als iemand het anders ziet.
initd  24 augustus 2026, 04:30   +2
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf. Maar goed, dat terzijde.
tcpdumpert  24 augustus 2026, 04:46   +6
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Wordt vast vervolgd.
ruudj  24 augustus 2026, 04:55   +6
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Hansdrs  24 augustus 2026, 05:14   +10
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
tcpdumpert  24 augustus 2026, 05:36   +5
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Correct me if I'm wrong.
Anoniem  24 augustus 2026, 05:39   +0
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
frank013  24 augustus 2026, 05:46   +0
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Ik hoor het graag als iemand het anders ziet.
sem_ict  24 augustus 2026, 05:47   +10
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Maar goed, dat terzijde.
wim_beheer  24 augustus 2026, 05:49   +2
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Anoniem  24 augustus 2026, 05:51   +11
Niet helemaal. Formeel klopt het, praktisch schiet je er weinig mee op.
Dennis T.  24 augustus 2026, 05:52   +5
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Ik hoor het graag als iemand het anders ziet.
thijs038  24 augustus 2026, 05:58   +9
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
kwibus  24 augustus 2026, 06:02   +12
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Wordt vast vervolgd.
Winston Smith  24 augustus 2026, 06:07   +8
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Ik hoor het graag als iemand het anders ziet.
eline8  24 augustus 2026, 06:10   +7
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Correct me if I'm wrong.
subnetmasker  24 augustus 2026, 06:10   +7
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen. Benieuwd hoe dit zich ontwikkelt.
Anoniem  24 augustus 2026, 06:33   +4
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
fleur72  24 augustus 2026, 06:41   +13
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score. Wordt vast vervolgd.
jeroen81  24 augustus 2026, 06:56   +10
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is. Correct me if I'm wrong.
stijn1  24 augustus 2026, 06:56   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Correct me if I'm wrong.
eline_sec  24 augustus 2026, 06:59   +2
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg. Maar goed, dat terzijde.
logicsluis  24 augustus 2026, 07:06   +3
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet. Iemand hier ervaring mee?
arpspoofer  24 augustus 2026, 07:16   +13
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Wordt vast vervolgd.
dennis013  24 augustus 2026, 07:25   +12
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet. Wordt vast vervolgd.
frank72  24 augustus 2026, 07:28   +13
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis. Iemand hier ervaring mee?
thijs8  24 augustus 2026, 07:42   +4
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
karin_ops  24 augustus 2026, 07:46   +11
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald. Correct me if I'm wrong.
hashcatje  24 augustus 2026, 07:48   +8
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend. Ik hoor het graag als iemand het anders ziet.
pd_  24 augustus 2026, 08:00   +6
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het. Maar goed, dat terzijde.
Anoniem  24 augustus 2026, 08:03   +10
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen. Iemand hier ervaring mee?
tim99  24 augustus 2026, 08:07   +1
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Correct me if I'm wrong.
lotte81  24 augustus 2026, 08:19   +5
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog. Wordt vast vervolgd.
linda_  24 augustus 2026, 08:32   +12
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt. Ik hoor het graag als iemand het anders ziet.
milan_v2  24 augustus 2026, 08:39   +0
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Frank van den Berg  24 augustus 2026, 08:49   +3
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
rootkit_nl  24 augustus 2026, 08:56   +0
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek. Maar goed, dat terzijde.
Anoniem  24 augustus 2026, 09:06   +0
Precies dit. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
wendy42  24 augustus 2026, 09:07   +2
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen. Wordt vast vervolgd.
Tim Dekker  24 augustus 2026, 09:21   +1
Dat valt in de praktijk tegen. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
maud_beheer  24 augustus 2026, 09:23   +9
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
silicon78  24 augustus 2026, 09:32   +0
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Iemand hier ervaring mee?
shellpad  24 augustus 2026, 09:45   +3
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk. Maar goed, dat terzijde.
Hans van Leeuwen  24 augustus 2026, 09:45   +0
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Stijn V.  24 augustus 2026, 09:56   +9
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog. Maar goed, dat terzijde.
Bram Smits  24 augustus 2026, 10:10   +4
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Anoniem  24 augustus 2026, 10:19   +12
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit. Ik hoor het graag als iemand het anders ziet.
erik81  24 augustus 2026, 10:24   +2
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit. Benieuwd hoe dit zich ontwikkelt.
TDeK  24 augustus 2026, 10:47   +3
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
dennis2k  24 augustus 2026, 10:47   +8
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders. Benieuwd hoe dit zich ontwikkelt.
femke12  24 augustus 2026, 10:57   +8
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit. Correct me if I'm wrong.
Anoniem  24 augustus 2026, 11:02   +7
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
iris2000  24 augustus 2026, 11:22   +12
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig. Wordt vast vervolgd.
9600baud  24 augustus 2026, 11:27   +3
Dank, dat verklaart wel het een en ander. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
tim42  24 augustus 2026, 11:41   +0
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies. Benieuwd hoe dit zich ontwikkelt.
daan72  24 augustus 2026, 11:49   +0
Precies dit. Ik heb het hier net getest en kan het bevestigen.
imapklant  24 augustus 2026, 11:52   +6
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt. Ik hoor het graag als iemand het anders ziet.
tmuxer  24 augustus 2026, 11:54   +10
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit. Maar goed, dat terzijde.
dennis2000  24 augustus 2026, 12:00   +0
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is. Benieuwd hoe dit zich ontwikkelt.
arjan23  24 augustus 2026, 12:05   +5
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet. Ik hoor het graag als iemand het anders ziet.
chantal23  24 augustus 2026, 12:16   +0
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update. Wordt vast vervolgd.
Anoniem  24 augustus 2026, 12:19   +3
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan. Ik hoor het graag als iemand het anders ziet.
monique72  24 augustus 2026, 12:21   +14
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall. Iemand hier ervaring mee?
Reageren kan na registratie.
Inloggen
Meer nieuws