Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kritieke kwetsbaarheid in Kestrel Firewall geeft toegang tot beheeromgeving

Een fout in de vpn-component van Kestrel Firewall maakt het mogelijk om zonder geldige inloggegevens de beheeromgeving te benaderen.

Het lek is te misbruiken door een speciaal opgebouwd sessieverzoek te sturen. De firewall kent daarbij ten onrechte een geldige sessie toe, ook als de gebruikersnaam niet bestaat.

De leverancier heeft updates uitgebracht voor alle ondersteunde versies. Voor systemen die eind vorig jaar end-of-life zijn verklaard komt geen patch beschikbaar.

Er zijn nog geen aanwijzingen dat het lek wordt misbruikt, maar gezien de eenvoud van het misbruik verwachten onderzoekers dat dit snel verandert.

14 reacties
Skygirl  donderdag 20 augustus 2026, 18:09   +0
'Nog geen aanwijzingen voor misbruik' betekent bij dit soort lekken meestal: nog niet gedetecteerd.
postfixer  21 augustus 2026, 06:03   +14
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bitwise  21 augustus 2026, 09:09   +1
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
ping_timeout  21 augustus 2026, 12:24   +11
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Pjotr  21 augustus 2026, 15:19   +3
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Fwiffo  21 augustus 2026, 15:59   +1
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Winston Smith  21 augustus 2026, 16:23   +1
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
johanw  21 augustus 2026, 18:12   +13
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Winston Smith  21 augustus 2026, 20:38   +5
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Overvloed  22 augustus 2026, 01:33   +6
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Zerocool  22 augustus 2026, 05:34   +5
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
hashcatje  22 augustus 2026, 06:50   +1
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
net_kring  22 augustus 2026, 08:23   +3
Niet helemaal. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
shell85  22 augustus 2026, 11:16   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Reageren kan na registratie.
Inloggen
Meer nieuws