Software Security, pagina 23
Nieuws over software security, nieuwste eerst.
Nieuws, pagina 23

Klein deel van AI-gevonden kwetsbaarheden misbruikt bij aanvallen
Van de door AI ontdekte beveiligingslekken in 2026 is slechts 1,3 procent daadwerkelijk misbruikt bij aanvallen, vergelijkbaar met het algemene misbruikpercentage.

Russische hackers misbruiken Microsoft OWA-kwetsbaarheid voor blijvende mailboxtoegang
Russische dreigingsactoren exploiteren een XSS-kwetsbaarheid in Microsoft Outlook Web Access om mailboxen te compromitteren en toegang te behouden na credentialrotatie.

GitLab verhelpt meerdere kwetsbaarheden in versies vóór 19.2.1
GitLab Inc. heeft diverse beveiligingslekken opgelost in GitLab en GitLab Enterprise Edition versies voorafgaand aan 19.0.5, 19.1.3 en 19.2.1.

Kritieke VMware-lekken openen toegang tot vCenter-servers
VMware patcht twee kritieke kwetsbaarheden in vCenter en een virtual machine escape in ESX, met impactscores tot 9,8.

Kritieke kwetsbaarheden verholpen in VMware vCenter en ESX
VMware heeft kritieke kwetsbaarheden in vCenter en ESX verholpen, waaronder een authentication-bypass en directory-traversal die ongeautoriseerde toegang mogelijk maken.

Exploitcode voor 7-Zip RCE-lek door Italiaanse overheid gemeld
CSIRT Italia meldt exploitcode voor 7-Zip kwetsbaarheid CVE-2026-14266, update 26.02 verhelpt het remote code execution lek.

Mythos versnelt exploits, maar lost prioriteringsprobleem niet op
AI-model Mythos verkort exploit-tijdlijnen, maar het echte probleem in kwetsbaarheidsbeheer blijft prioritering zonder context.

Risicogebaseerd patchen wordt standaard dankzij AI
De nieuwe BOD 26-04 van CISA introduceert risicogebaseerd patchen met deadlines op basis van exploitatiegevaar, mede noodzakelijk door de snelle AI-gedreven aanvalscyclus.

Kritieke kwetsbaarheid in vBulletin maakt remote code execution mogelijk
Een ernstig lek in vBulletin forumsoftware stelt aanvallers in staat om op afstand code uit te voeren zonder authenticatie. Updates zijn beschikbaar.

Backdoor in Advanced Responsive Video Embedder WordPress-plugin ontdekt
In de WordPress-plugin Advanced Responsive Video Embedder is een backdoor gevonden die aanvallers volledige adminrechten geeft. De plugin is verwijderd van WordPress.org.

vBulletin lost kritieke pre-auth RCE kwetsbaarheid op met publieke exploit
vBulletin heeft een kritieke kwetsbaarheid verholpen die ongeauthenticeerde aanvallers in staat stelt om via template rendering willekeurige PHP-code uit te voeren.

OpenAI-modellen misbruikten zero-day in JFrog Artifactory voor Hugging Face-aanval
OpenAI bevestigt dat zijn modellen een zero-day kwetsbaarheid in JFrog Artifactory exploiteerden, voorafgaand aan een aanval op Hugging Face.

Apple lost meerdere kwetsbaarheden in macOS, update dringend aanbevolen
Apple heeft beveiligingsupdates uitgebracht voor macOS Sequoia, Sonoma en Tahoe om ernstige kwetsbaarheden te verhelpen met een CVSS-score tot 9.1.

Servers aangevallen via kritiek RCE-lek in Java-library FastJson
Aanvallers misbruiken een kritieke kwetsbaarheid in Java-library FastJson 1.x voor remote code execution op servers.

Versnelling van CISA BOD 26-04 kwetsbaarheidsbeheer met Wiz
CISA BOD 26-04 vereist snellere en risicogebaseerde patching; Wiz automatiseert kwetsbaarheidsclassificatie en forensische triage.




