Metabase waarschuwt voor een Metabase zero-day die in het wild is uitgebuit. De kwetsbaarheid geeft een aanvaller zonder authenticatie admintoegang en mogelijkheden om data en instellingen te manipuleren.
N-able heeft N-central hotfix 2 uitgebracht omdat aanvallers managed systemen konden bereiken en vervolgens bleven terugkomen. Update je N-central meteen naar de aanbevolen versies en controleer IoC’s.
Bijna 800 kwaadaardige npm-pakketten leveren een cross-platform RAT en infostealer. De malware gebruikt een require-gebaseerde laadroute en haalt per systeem een passende payload op.
ClickFix-aanvallen macOS starten met een geplakte Terminal-opdracht en leveren een Go-based stealer. Naast wachtwoorden en iCloud Keychain kan de malware crypto-wallets geleidelijk leegdraineren.
Een golf van UNC6671 vishing richt zich op medewerkers in o.a. finance en consultancy. De aanvallers bellen via persoonlijke nummers en zetten AitM-infrastructuur in om inloggegevens en MFA-tokens te onderscheppen.
WordPress heeft een pre-authentication XSS op de loginpagina gepatcht (CVE-2026-64638). De kwetsbaarheid kan via een aanvalsketen uitmonden in PHP-code-uitvoering, dus update snel.
Open source verdwijnt niet, maar verandert van rol in de enterprise. Steeds vaker draait het om ‘proof of life’, patchdiscipline en een plan voor wanneer projecten stoppen.
UNC6671, een vishings-/afpersingsgroep, heeft na ‘BlackFile’ meerdere nieuwe merknamen ingezet. Ondanks brandingwijzigingen blijft de aanvalsroutine opvallend consistent.
Onderzoekers waarschuwen voor Microsoft 365 AitM phishing die via e-mail georkestreerde tussenstations Microsoft 365-accounts overneemt. Het doel: betaal- en HR-gerelateerde e-mails verzamelen en sessies stil onderhouden.
PortSwigger beschrijft hoe HTTP Terminator met AI nieuwe HTTP desync-varianten ontdekte en valideerde. Daarnaast kwam via een mens-geleide route een Apache Traffic Server zero-day naar boven.