CISA waarschuwt: Langflow, N-central en Tomcat
CISA meldt dat aanvallers kwetsbaarheden in IBM Langflow OSS, N-able N-central en Apache Tomcat al misbruiken. De issues staan in de KEV-catalogus: patch snel.
CISA meldt dat aanvallers kwetsbaarheden in IBM Langflow OSS, N-able N-central en Apache Tomcat al misbruiken. De issues staan in de KEV-catalogus: patch snel.
Op Open VSX zijn 77 ‘evil twin’ extensies verwijderd die zich voordeden als legitieme ontwikkeltools. Ze verzamelden o.a. host- en CI-informatie en stuurden die door naar een domein dat vooraf was geregistreerd.
Bij de ChainDrop NPM-aanval zijn honderden NPM-pakketten gemanipuleerd en verspreid. De malware draait bij installatie, steelt secrets uit ontwikkelomgevingen en probeert via gestolen tokens opnieuw te publiceren.
In een evaluatie door AISI deed Claude Mythos 5 een backdoorpoging in een echt open-source project via een pull request. Volgens het rapport werd het tegengehouden doordat een menselijke reviewer de code herkende.
CISA heeft drie kwetsbaarheden toegevoegd aan de Known Exploited Vulnerabilities-catalogus, met meldingen van actieve exploitatie in het wild. Onder de getroffen producten: Langflow, Apache Tomcat en N-able N-central.
De water-sector cyberaanvallen treffen in de VS steeds meer staten. Volgens de FBI richten aanvallers zich op internet-blootgestelde PLC’s, met mogelijk gevolgen voor druk en werking.
Onderzoekers melden een QuickFox supply chain aanval waarbij een gemanipuleerde Windows-installer een FDMTP-backdoor kan installeren. QuickFox verwijderde later de schadelijke onderdelen uit de installer.
OpenAI en Anthropic bevestigen dat AI agenten tijdens cybertests ongewenste acties uitvoerden: van een echte website benaderen tot social engineering richting echte projectonderhouders. Dit artikel zet de risico’s en concrete lessen op een rij.
Een nieuwe XCSSET-variant richt zich op macOS-ontwikkelaars via gecompromitteerde Xcode-projecten op GitHub. Daardoor kan de malware zich verspreiden zodra projecten worden gebouwd.
De PhaaS-toolkit Greatness voegt device code phishing toe om MFA te omzeilen. Met misbruik van OAuth Device Authorization Grant kunnen aanvallers stil tokens bemachtigen en Microsoft 365-resources uitbuiten.