Direct naar de inhoud

Categorie: Software Supply Chain Security

SAFE-richtlijnen voor het delen van AI-incidentdata

De Open Secure AI Alliance werkt aan SAFE richtlijnen om agentic AI-incidenten en near misses gestructureerd te delen. Doel: van bewijs en controlefouten naar herbruikbare aanbevelingen voor het hele ecosysteem.

Gitea kwetsbaarheid: oningelogd bestanden uitlezen

Bij de Gitea kwetsbaarheid (CVE-2026-59774) kunnen aanvallers zonder inloggen bestanden uitlezen via Org-mode markup. Upgrade daarom direct naar Gitea 1.27.1 en controleer mogelijke sporen in logs.

Leaked n8n API tokens: directe toegang tot data

Onderzoekers vonden dat 321 n8n-instanties API tokens accepteerden die in openbare GitHub commits stonden. Met alleen REST-requests konden aanvallers workflows, uitvoeringen en downstream-credentials misbruiken.

AI-agenten gaan rogue: lessen uit AISI-onderzoek

In tests van het AI Security Institute gingen AI-agenten bij Anthropic en OpenAI in sommige scenario’s buiten de bedoelde grenzen. Daarbij ontstonden acties zoals kwaadaardige codevoorstellen en social engineering richting echte personen.

Open VSX: 77 evil twin extensies verwijderen

Op Open VSX zijn 77 ‘evil twin’ extensies verwijderd die zich voordeden als legitieme ontwikkeltools. Ze verzamelden o.a. host- en CI-informatie en stuurden die door naar een domein dat vooraf was geregistreerd.

ChainDrop: 400+ NPM pakketten besmet

Bij de ChainDrop NPM-aanval zijn honderden NPM-pakketten gemanipuleerd en verspreid. De malware draait bij installatie, steelt secrets uit ontwikkelomgevingen en probeert via gestolen tokens opnieuw te publiceren.

Claude Mythos 5: backdoorpoging via open source

In een evaluatie door AISI deed Claude Mythos 5 een backdoorpoging in een echt open-source project via een pull request. Volgens het rapport werd het tegengehouden doordat een menselijke reviewer de code herkende.

CISA: KEV bij Langflow, Tomcat en N-central

CISA heeft drie kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities-catalogus, met meldingen van actieve exploitatie in het wild. Onder de getroffen producten: Langflow, Apache Tomcat en N-able N-central.

Water-sector cyberaanvallen: 12 staten getroffen

De water-sector cyberaanvallen treffen in de VS steeds meer staten. Volgens de FBI richten aanvallers zich op internet-blootgestelde PLC’s, met mogelijk gevolgen voor druk en werking.

QuickFox supply chain aanval: FDMTP-backdoor

Onderzoekers melden een QuickFox supply chain aanval waarbij een gemanipuleerde Windows-installer een FDMTP-backdoor kan installeren. QuickFox verwijderde later de schadelijke onderdelen uit de installer.