Direct naar de inhoud

Categorie: Beveiligingsnieuws

Isolated-vm kwetsbaarheid: ontsnapping en RCE-risico

Een type confusion in de isolated-vm Node.js library kan misbruikt worden via het kopiëren van data tussen V8-isolates. Mogelijke gevolgen: crash, controle-flow hijacking en mogelijk RCE op de host.

Rust supply chain-aanval via arrayref

Een nieuwe Rust supply chain-aanval richtte zich op het ecosysteem via de crate arrayref. Kwaadaardige versies zijn korte tijd via crates.io verspreid; ondertussen zijn ze verwijderd.

TrueConf kwetsbaarheden: direct patchen

CISA waarschuwt dat TrueConf kwetsbaarheden actief worden misbruikt. Organisaties moeten direct patchen en controleren op indicatoren van compromis (IoC’s).

Microsoft Entra ID kwetsbaarheid (CVSS 10) – RCE

Microsoft meldt een Entra ID kwetsbaarheid (CVE-2026-69836, CVSS 10.0) die al in het wild is misbruikt. De RCE-afhandeling is volgens Microsoft volledig gemitigeerd, dus klanten hoeven niets te doen.

OAuth en WhatsApp misbruik: accounts overnemen

Onderzoekers zien meerdere Russische spionageclusters die OAuth en WhatsApp misbruik inzetten om tokens en accountkoppelingen te bemachtigen. Het doelwit zit vooral in academie, defensie en overheidskringen.

Focus: Gogs en n8n RCE—wat je nu moet doen

Deze week draait het om n8n en Gogs RCE: een Gogs-fout met Git hooks kan tot remote code execution leiden en n8n kan via workflow-aanpassing controle geven over je server.