Direct naar de inhoud

Categorie: Software Supply Chain Security

ServiceNow kwetsbaarheden met CVSS 10.0: patchen nu

ServiceNow heeft patches uitgebracht voor vier kwetsbaarheden in de ServiceNow AI Platform. Drie daarvan hebben een CVSS-score van 10.0 en kunnen onder omstandigheden door niet-geauthenticeerde aanvallers code en SQL uitvoeren.

ZBT-routerimplant geeft root via on-auth toegang

VulnCheck ontdekte twee verborgen firmware-implant in ZBT-routers die zonder authenticatie commando’s als root mogelijk maken. Dit artikel zet de risico’s, modellen en praktische mitigerende stappen op een rij.

AI herkomst checken: waarom label niet genoeg is

Denk je dat je alle Chinese AI uit je stack hebt geweerd? Cisco laat zien dat land- en uitgeverslabels geen compleet beeld geven van model-lineage. Daardoor kan risico verschuiven naar downstream-modellen.

HOOKEDGE backdoor: APT28 via Word en webhook

De HOOKEDGE backdoor wordt volgens Recorded Future ingezet tegen Europese overheids- en diplomatieke organisaties. De aanval start via macro’s in Worddocumenten en gebruikt webhookdiensten voor C2, uitvoering en exfiltratie.

Next.js patches: kritieke AVIF en Windows RCE

Vercel bracht Next.js patches uit voor twee kritieke problemen die unauthenticated remote code execution mogelijk maken. De risico’s raken vooral Windows-hosted apps en AVIF-optimalisatie.

Prompt injection in Amazon Kiro: datalek-risico

Onderzoekers melden dat prompt injection Kiro in Amazon Kiro IDE lokale, gevoelige gegevens kan doorsturen via Kiro Powers. De aanval vraagt om specifieke gebruikersacties en een kwetsbare projectworkflow.