image

Autoriteit Persoonsgegevens en Raad voor de rechtspraak gehackt via Ivanti-lek

vrijdag 6 februari 2026, 16:28 door Redactie, 11 reacties

Aanvallers zijn erin geslaagd de Ivanti EPMM-server van de Autoriteit Persoonsgegevens (AP) en Raad voor de rechtspraak te hacken. In het geval van de AP hebben de aanvallers toegang gekregen tot werkgerelateerde gegevens van medewerkers van de AP, zoals naam, zakelijk e-mailadres en telefoonnummer. Dat schrijft demissionair staatssecretaris Rutte van Justitie en Veiligheid in een brief aan de Tweede Kamer.

Het Nationaal Cyber Security Centrum (NCSC) liet eerder deze week weten dat Nederlandse organisaties die van Ivanti Endpoint Manager Mobile (EPMM) gebruikmaken ervan moeten uitgaan dat hun server is gehackt. Ook werden organisaties die met EPMM werken door het NCSC opgeroepen om zich bij de overheidsinstantie te melden om zo aanvullende informatie en handelingsperspectief te ontvangen.

Ivanti Endpoint Manager Mobile is een mobile management software engine waarmee mobile device management (MDM) mogelijk is. Organisaties kunnen via deze oplossing de mobiele apparaten van hun medewerkers op afstand beheren, bijvoorbeeld als het gaat om toegestane applicaties of bepaald beleid. Een gecompromitteerde EPMM-server kan dan ook vergaande gevolgen hebben.

Vorige week kwam Ivanti met beveiligingsupdates voor twee actief aangevallen kwetsbaarheden in de oplossing. CVE-2026-1281 en CVE-2026-1340 laten een ongeauthenticeerde aanvaller op afstand code op kwetsbare servers uitvoeren. De impact van beide beveiligingslekken is op een schaal van 1 tot en met 10 beoordeeld met een 9.8. Al voor het uitkomen van de patches vindt misbruik van de kwetsbaarheden plaats. Sinds wanneer precies is niet bekendgemaakt en ook het aantal getroffen klanten werd niet door Ivanti vermeld.

"Het NCSC adviseert gebruikers van Ivanti EPMM om er vanuit te gaan dat het systeem is gecompromitteerd en een ‘assume-breach’ scenario te volgen. Het was reeds bekend dat CVE-2026-1281, al voordat Ivanti patches beschikbaar heeft gesteld, misbruikt werd als zogenaamde zero-day kwetsbaarheid", zo liet het NCSC via de eigen website weten. De overheidsinstantie stelt dat inmiddels duidelijk is geworden dat misbruik veel breder heeft plaatsgevonden dan eerder bekend was.

Rutte meldt dat "in ieder geval" de EPMM-server van de Autoriteit Persoonsgegevens en Raad voor de rechtspraak is gehackt. "Nadat het incident is ontdekt, zijn direct maatregelen getroffen. Daarnaast zijn de medewerkers van de AP en de Raad voor de rechtspraak op de hoogte gebracht. De AP heeft bij haar functionaris voor gegevensbescherming melding gemaakt van het incident. De Raad voor de rechtspraak heeft bij de AP een voorlopige melding gedaan van een datalek", aldus de staatssecretaris. Verdere details zijn op dit moment niet gegeven, behalve dat de CIO Rijk binnen de Rijksoverheid kijkt of er meer instanties zijn getroffen.

Reacties (11)
Vandaag, 16:37 door linuxpro
Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.
Vandaag, 16:50 door Anoniem
Tja gaat de AP zichzelf nu een boete opleggen?
Vandaag, 16:51 door QuantumComp - Bijgewerkt: Vandaag, 16:51
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.

Voor zover ik het begrijp heeft de AP ook haar personeel ingelicht. Ik ben vooral benieuwd of er nog meer overheidsorganisaties getroffen zijn aangezien het een zeroday is.
Vandaag, 16:55 door e.r.
Van de regen in de drup.

Ze gaan versneld naar Intune hahaha
Vandaag, 17:17 door Anoniem
Lekken publiceren is profiteren. Vroeger moest dat handmatig. Ik vraag me af in wiens ogen de AP iets fout heeft gedaan, of is dit de voorbode om "het belang van harmonisatie met de rest van EU aan te tonen".

Iedereen kan hacken tegenwoordig, zelfs de kindertjes van Ursula - die ook maar symbool staat voor iets heel anders.

PS wat staat er nog meer in de nieuwssectie vandaag?
Vandaag, 17:31 door Anoniem
Nu nog even de DigID en de CBDC koppelen
Dan kan het fest beginnen
HAHAHAHA
Vandaag, 18:08 door Anoniem
Door e.r.: Van de regen in de drup.

Ze gaan versneld naar Intune hahaha

Nu alleen nog OpenClaw inzetten om het werk sneller en met minder mensen te doen...
Vandaag, 18:14 door Anoniem
Een woordvoerder van staatssecretaris Rutte sluit niet uit dat nog meer organisaties getroffen zijn door een lek als gevolg van deze kwetsbaarheid. ‘Daar wordt onderzoek naar gedaan, dat weten we nog niet’, zegt de woordvoerder tegen persbureau ANP. Wel staat vast dat meer overheidsorganisaties gebruikmaken van de software.

https://www.volkskrant.nl/binnenland/datalek-bij-autoriteit-persoonsgegevens-informatie-over-medewerkers-gelekt~ba71efd8/
Vandaag, 18:21 door Anoniem
Door Anoniem: Tja gaat de AP zichzelf nu een boete opleggen?
En een vermanend gesprek over de privacy. Want dit kan echt niet hoor! :-))
Vandaag, 18:23 door Anoniem
Door e.r.: Van de regen in de drup.

Ze gaan versneld naar Intune hahaha

Lekker accelereren, dan zijn we sneller van al die mensen die hier verstand van hebben af!

Het is net een spelletje, het gaat fan-tas-tisch
Vandaag, 19:53 door Anoniem
Door linuxpro: Dus...de club die er op toe moet zien 'vergeet' even zijn eigen mensen en systemen. Dat schept vertrouwen.
Een van de twee CVE's is een zero day-lek. Als dat hier de boosdoener is dan viel er niets te vergeten, want je kan iets pas vergeten nadat je het weet.
Door Anoniem: Tja gaat de AP zichzelf nu een boete opleggen?
Een boete wordt niet gegeven voor het hebben van een lek maar voor onvoldoende voorzorgsmaatregelen nemen en/of de situatie slecht afhandelen nadat het is misgegaan. Zelfs bij een organisatie die zich in alle opzichten voorbeeldig gedraagt kan het desondanks misgaan. Of hier alles in dat opzicht goed zit weet ik niet, ik zeg alleen maar dat het optreden van een lek op zichzelf nog niet bewijst dat men er broddelwerk van heeft gemaakt.

Een interessante vraag is wie dit incident bij AP gaat onderzoeken, dat moeten ze niet zelf doen en ze moeten er niet zelf over beslissen.

Een positieve kant aan een verder negatief incident zou kunnen zijn dat AP eens zelf in het schuitje zit van zowel de personen die slachtoffer zijn van een datalek als van de organisaties die het is overkomen en die erop doorgelicht worden. Dat soort ervaringen kunnen heel leerzaam zijn en je perspectief op wat je zelf doet veranderen en verrijken.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.