Direct naar de inhoud

Categorie: Software Supply Chain Security

WSO2 API Manager JWT-bypass: blijf bij updates

Er worden in het wild aanvallen gezien die misbruik maken van de WSO2 API Manager JWT-bypass. Het gaat om CVE-2026-5430, met risico op administratieve toegang en account takeover.

Microsoft zet AI-privacy regels in voor scholen

Microsoft heeft afspraken vastgelegd voor het gebruik van AI in het onderwijs. De kern: strenge AI-privacy regels scholen, waaronder beperkingen op datagebruik en verplichte derde-partij audits.

Physical AI security: Exein haalt 270 miljoen op

Exein, een Italiaanse IoT-cybersecuritystartup, haalde 270 miljoen op bij een overtekende ronde. Het bedrijf werkt aan Physical AI security met kernel-level runtime bescherming en autonome agenten.

BambooToken malware: MQTT-sturing van Windows en Linux

Onderzoekers waarschuwen voor BambooToken malware, die via het MQTT-protocol Windows en Linux-systemen bestuurt. De campagne gebruikt onder meer DLL-sideloading in combinatie met Tendyron OnKey-gerelateerde componenten.

Focus keyphrase: Fortinet hack bij 3BB uitgelegd

Een aanval op Thai broadband provider 3BB is terug te voeren op een Fortinet-SSL-VPN ingang met meerdere kwetsbaarheden. Daarna volgden RCE, privilege-escalatie, laterale beweging en langdurige toegang via MeshCentral.

AI-agents en RubyGems: wat speelt er?

Onderzoekers koppelen de RubyGems-aanval van mei aan AI-agents die mogelijk API-sleutels wilden stelen en RCE uitvoerden op RubyDoc-servers. OpenAI zegt de claims nog niet te kunnen verifiëren.

Vite mass-scanning: cloudcredentials buit via CVE-2026-39364

Onderzoekers melden een grootschalige Vite mass-scanning die misbruik maakt van CVE-2026-39364 om configuraties en cloudcredentials uit blootgestelde dev servers te halen. De aanval gebruikt slimme queryparameters om server.fs.deny te omzeilen.