Een type confusion in de isolated-vm Node.js library kan misbruikt worden via het kopiëren van data tussen V8-isolates. Mogelijke gevolgen: crash, controle-flow hijacking en mogelijk RCE op de host.
Cisco heeft Cisco patches uitgebracht voor Crosswork-platformen en Secure Workload. Het gaat om meerdere kwetsbaarheden, waaronder issues met een CVSS tot 10.0, die zijn verholpen in specifieke softwareversies.
Een nieuwe Rust supply chain-aanval richtte zich op het ecosysteem via de crate arrayref. Kwaadaardige versies zijn korte tijd via crates.io verspreid; ondertussen zijn ze verwijderd.
Microsoft heeft 22 security patches uitgerold voor kwetsbaarheden in onder meer Azure, Entra ID en Exchange. Enkele updates hebben een maximale CVSS-score van 10/10.
CISA waarschuwt dat TrueConf kwetsbaarheden actief worden misbruikt. Organisaties moeten direct patchen en controleren op indicatoren van compromis (IoC’s).
Microsoft meldt een Entra ID kwetsbaarheid (CVE-2026-69836, CVSS 10.0) die al in het wild is misbruikt. De RCE-afhandeling is volgens Microsoft volledig gemitigeerd, dus klanten hoeven niets te doen.
Onderzoekers zien meerdere Russische spionageclusters die OAuth en WhatsApp misbruik inzetten om tokens en accountkoppelingen te bemachtigen. Het doelwit zit vooral in academie, defensie en overheidskringen.
Deze week draait het om n8n en Gogs RCE: een Gogs-fout met Git hooks kan tot remote code execution leiden en n8n kan via workflow-aanpassing controle geven over je server.
De VS waarschuwen voor een actieve dreiging met AI-gegenereerde exploit-scripts tegen Siemens S7-PLC’s in kritieke sectoren. Ontdek welke PLC-modellen geraakt kunnen worden en welke maatregelen direct helpen.
Adversa AI beschrijft een aanval die Grok via Cryptographic Context Injection versleutelde context uit een webpagina laat uitvoeren. Daardoor kan een aanvaller mogelijk persoonlijke gegevens en prompts stelen.