Direct naar de inhoud

Laatste waarschuwingen

RSS-feed

Click2Shell in WordPress: update nu 7.1.1

WordPress waarschuwt voor Click2Shell WordPress: met een speciaal gemaakte link kan een ingelogde beheerder zonder klik een thema installeren. In combinatie met een tweede thema-zwakte kan dit leiden tot servercode-uitvoering.

Transparent Tribe: Rust-backdoor via private GitHub

Transparent Tribe (APT36) zet in de campagne Operation RapidRust een Rust backdoor via private GitHub in voor versleutelde C2. Daarnaast worden extra tools gebruikt voor laterale beweging en het stelen van bestanden van Windows en Linux.

Plugin4Shell en AI-agent risico’s: wat nu te doen

Plugin4Shell AI-agent is een zero-click lek waarmee een aanvaller via plugin-repositories een gepinde versie kan vervangen en kwaadwillende code kan laten doorlopen. We zetten de risico’s en praktische mitigerende stappen op een rij.

Microsoft patches: CVE-2026-85889 in Azure AI Foundry

Microsoft heeft een hoogste-ernst fix uitgebracht voor Azure AI Foundry: Azure AI Foundry CVE-2026-85889 (CVSS 10.0). Volgens de advisory ontbreekt authenticatie, waardoor een aanvaller privileges kan escaleren.

Gyazo datalek: 23,6 miljoen records blootgelegd

Het Gyazo datalek bij Helpfeel draait om ongeautoriseerde toegang tot beeldupload-servers. Daarbij zijn naar schatting 23,6 miljoen gebruikersrecords en grote hoeveelheden afbeeldingsmetadata blootgelegd.

CS P-detectie: bewijs van scripts van derden

Wanneer een oude CDN-domein opnieuw wordt gebruikt of een derde partij onverwacht gedrag wijzigt, staat je server niet onder druk—je bezoekers wel. Met CSP detectie scripts zie je precies wat browsers daadwerkelijk laden en wanneer.

Plugin4Shell: pin- en pluginwissel in AI-codingagenten

Onderzoekers beschrijven Plugin4Shell pinwissel: een aanvaller kan een plugin achter een versie-lock laten vervangen door kwaadaardige code. Niet elke agent is even kwetsbaar, en fixes verschillen per leverancier.

Microsoft patches: 18 kwetsbaarheden in AI-cloud

Microsoft heeft Microsoft patches 18 kwetsbaarheden verholpen in zijn Azure-cloudportfolio en Copilot-achtige AI-producten. Een deel draait om rechtenverhoging en informatielekken, terwijl server-side fixes het voor klanten vaak eenvoudig maken.

WeaselBiscuit stealer via 13 npm-pakketten

Onderzoekers vonden de WeaselBiscuit stealer in 13 npm-pakketten. Het malwarepakket richt zich op het ophalen van Chrome-extensiedata en kan op Windows ook toetsenborden en klembord uitlezen.