security

555 nieuwsberichten gevonden
Mozilla voorziet Firefox voor Android van vpn-feature, iOS volgt binnenkort
25 min
Mozilla heeft de vpn-feature in de desktopversie van Firefox ook toegevoegd aan de Androidversie van de browser. De iOS-versie ...
Belangrijk beveiligingslek in Microsoft SharePoint misbruikt bij aanvallen
1 uur
Een belangrijke kwetsbaarheid in Microsoft SharePoint die remote code execution (RCE) mogelijk maakt, en waarvoor op 11 ...
Spaans bedrijf krijgt boete voor continue geluidsopnames op werkvloer
1 uur
De Spaanse privacytoezichthouder AEPD heeft een Spaans metaalbedrijf een boete van vierduizend euro opgelegd omdat het via ...
NCSC-2026-0332 [1.00] [M/H] Kwetsbaarheden verholpen in Apache CloudStack
1 uur
Apache heeft meerdere kwetsbaarheden verholpen in Apache CloudStack, specifiek in versies 4.12.0.0 tot en met 4.22.1.0. De kwetsbaarheden betreffen onder andere OS Command Injection in de NAS backup provider plugin, Server-Side Request Forgery (SSRF) in verschillende modules zoals metalink mirror URL resolutie en webhook, onvoldoende toegangscontrole in userdata-gerelateerde API's, OAuth en LDAP authenticatie plugins, en improper privilege management in de two-factor authentication plugin. Verder zijn er kwetsbaarheden in de user interface met betrekking tot onjuiste encoding of escaping, command injection in diagnostics APIs, en improper access control in Kubernetes Service plugin en annotation APIs. Ook is er een kwetsbaarheid in de SAML certificaatvalidatie die het mogelijk maakt om authenticatie te omzeilen. Sommige kwetsbaarheden maken het mogelijk voor geauthenticeerde gebruikers om root- of administratieve commando's uit te voeren op KVM hypervisor hosts, systeem virtual machines en virtual routers, of om ongeautoriseerde toegang te verkrijgen tot gevoelige informatie en tenant data. Daarnaast is er een kwetsbaarheid in de listHostTags API die domeinrestricties kan omzeilen, en een issue in projectrollenbeheer door domeinbeheerders. De kwetsbaarheden zijn aanwezig in meerdere opeenvolgende versies van Apache CloudStack en betreffen zowel core functionaliteiten als plugins en API's.
NCSC-2026-0331 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Campaign Classic
1 uur
Adobe heeft meerdere kwetsbaarheden verholpen in Adobe Campaign Classic. De kwetsbaarheden betreffen een Server-Side Request Forgery (SSRF) en OS Command Injection in Adobe Campaign Classic. De SSRF-kwetsbaarheid maakt het mogelijk voor een aanvaller om verzoeken op de server te manipuleren, wat kan leiden tot het uitvoeren van willekeurige code zonder gebruikersinteractie. De OS Command Injection kwetsbaarheden stellen een aanvaller in staat om willekeurige besturingssysteemcommando's uit te voeren met de rechten van de huidige gebruiker, eveneens zonder dat hiervoor gebruikersinteractie nodig is. Afhankelijk van de gebruikersrechten kan dit leiden tot volledige compromittering van het systeem waarop Adobe Campaign Classic draait.
NCSC-2026-0330 [1.00] [M/H] Kwetsbaarheden verholpen in UniFi-producten van Ubiquiti
1 uur
Ubiquiti heeft kwetsbaarheden verholpen in verschillende UniFi-producten, waaronder UniFi Protect, UniFi OS, UniFi Network Application, UniFi Connect, UniFi Access Application, UniFi OS Server, UID Enterprise Agent, UniFi Connect Display Cast Pro, UniFi Enterprise Audio/Video Bridge en UniFi Talk. De kwetsbaarheden betreffen voornamelijk improper input validation en improper access control binnen de genoemde UniFi-producten. Door onvoldoende validatie van invoer kunnen kwaadwillenden met netwerktoegang, soms zonder verhoogde privileges en soms met verhoogde privileges, command injection uitvoeren op het hostapparaat. Dit maakt het mogelijk om willekeurige commando's uit te voeren met de rechten van het getroffen proces of de applicatie. Daarnaast bevatten sommige UniFi OS-apparaten een kwetsbaarheid waarbij improper neutralization van CRLF-sequenties kan leiden tot het omzeilen van authenticatiemechanismen, wat ongeautoriseerde toegang tot apparaatfuncties of beheerinterfaces mogelijk maakt. Verder is er een kwetsbaarheid met actieve debugcode in UniFi OS-apparaten die privilege-escalatie door een aanvaller met lage privileges op het netwerk mogelijk maakt. De kwetsbaarheden stellen een aanvaller in staat om privileges te escaleren, ongeautoriseerde acties uit te voeren en controle over de getroffen systemen te verkrijgen. Exploitatie vereist netwerktoegang, waarbij sommige kwetsbaarheden ook zonder verhoogde privileges kunnen worden misbruikt.
VS: Domeinnamen Chinees IoT-botnet en hackingplatform in beslag genomen
1 uur
De Amerikaanse overheid zegt verschillende domeinnamen in beslag te hebben genomen die zouden zijn gebruikt voor een ...
CISA: Meeste hacks niet complex, maar gevolg van basale beveiligingsmissers
18 uur
Bij de meeste hacks worden geen geavanceerde technieken of tools ingezet, maar weten aanvallers van basale beveiligingsmissers ...
Noyb geeft kredietbeoordelaar Schufa waarschuwing wegens 'schaduwdatabase'
19 uur
Privacyorganisatie noyb heeft de Duitse kredietbeoordelaar Schufa een formele waarschuwing gegeven omdat het gegevens van ...
Ernstige kwetsbaarheden gevonden in DrayTek VigorAP
19 uur
Er zijn meerdere ernstige kwetsbaarheden gevonden in de DrayTek VigorAP-productlijn. De kwetsbaarheden zijn beoordeeld als 'medium' wat betreft de kans op misbruik en als 'high' wat betreft de mogelijke schade door het Nationaal Cybersecurity Centrum (NCSC). De VigorAP apparaten worden gebruikt voor draadloze netwerkverbindingen en bieden toegang tot het internet en bedrijfsnetwerken. Het advies is om de door DrayTek uitgebrachte updates zo snel mogelijk te installeren om misbruik te voorkomen.
NCSC roept op om DrayTek VigorSwitch-lekken nu te patchen
20 uur
Het Nationaal Cyber Security Centrum (NCSC) roept organisaties en beheerders op om beveiligingsupdates voor kwetsbaarheden in ...
Ernstige kwetsbaarheden in productlijn Draytek Vigorswitch: update nu
20 uur
Er zijn meerdere ernstige kwetsbaarheden gevonden in de DrayTek VigorSwitch productlijn. De kwetsbaarheden zijn beoordeeld als 'medium' kans op misbruik en 'high' mogelijke schade. Het is belangrijk om de door DrayTek uitgebrachte updates zo snel mogelijk te installeren om risico's te beperken.
Ubiquiti waarschuwt voor kritieke UniFi-lekken die toegang tot apparaten geven
21 uur
Netwerkfabrikant Ubiquiti waarschuwt voor meerdere kritieke UniFi-lekken waardoor aanvallers op afstand apparaten kunnen ...
Microsoft: Tijd tussen updaten en misbruik aan het verdwijnen
22 uur
De tijd die organisaties hebben om beveiligingsupdates te installeren voordat aanvallers misbruik van de betreffende ...
VS roept vitale infrastructuur op om systemen achter firewall of vpn te plaatsen
23 uur
De Amerikaanse overheid heeft alle organisaties in de vitale infrastructuur in de VS opgeroepen om systemen achter een firewall ...
NCSC-2026-0329 [1.00] [H/M] Kwetsbaarheden verholpen in Next.js
23 uur
Vercel heeft twee kwetsbaarheden verholpen in Next.js, een React framework voor het ontwikkelen van (web)applicaties. Een kwaadwillende kan de kwetsbaarheid met kenmerk CVE-2026-75604 misbruiken voor het uitvoeren van willekeurige code op de applicatieserver. De kwetsbaarheid is alleen aanwezig in Next.js-applicaties die op een Windows-omgeving worden gehost en die een Pages- en App-router gebruiken zonder de Cache Component. Naast deze kwetsbaarheid is er ook een andere kwetsbaarheid verholpen die kwaadwillenden in staat stelt willekeurige code uit te voeren. Hiertoe dient een malafide mediabestand aan een kwetsbare applicatie te worden aangeboden. Deze kwetsbaarheid heeft ten tijde van publicatie nog geen CVE-kenmerk toegekend gekregen.
Tot op welke hoogte mag je de productiviteit van medewerkers controleren met IT-middelen?
23 uur
Juridische vraag: Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf. Hierbij heb ik toegang tot bepaalde data ...
NCSC-2026-0328 [1.00] [M/H] Kwetsbaarheden verholpen in DrayTek VigorSwitch
1 dag
DrayTek heeft meerdere kwetsbaarheden verholpen in de VigorSwitch productlijn. De kwetsbaarheden betreffen voornamelijk command injection, buffer overflow, null pointer dereference, directory traversal en onvoldoende autorisatiecontroles in diverse functies van de DrayTek VigorSwitch apparaten. Command injection kwetsbaarheden bevinden zich onder andere in functies zoals jsonstatus, commandTable, pingtrace, webBackupAction, sysreboot, auth_set, getVid, getDetail, setDevice, rebDevice, fdftDevice, setDevProto, setTime, tftp_upgrade en setDevNet. Deze maken het mogelijk voor een aanvaller om willekeurige commando's met root privileges uit te voeren. Sommige command injection kwetsbaarheden zijn pre-authenticatie, zoals in de setget.cgi interface, waardoor geen voorafgaande authenticatie vereist is voor exploitatie. Buffer overflow kwetsbaarheden zijn aanwezig in functies zoals pingtrace, webBackupAction, sysreboot, poe_schedule_profile, switch_lan_gvrp, acl_general_setup Add ACE en Edit ACE, diag_logmail en mail_mailalert. Deze kunnen leiden tot denial of service of uitvoering van willekeurige code onder administratieve rechten. Null pointer dereference kwetsbaarheden in formlogout en setget.cgi kunnen leiden tot een denial of service door het crashen van de service. Directory traversal in getSyslogFile maakt het mogelijk om, mits geauthenticeerd, toegang te krijgen tot willekeurige bestanden op het systeem. Onvoldoende autorisatiecontroles in syslog functies stellen een aanvaller in staat om configuraties te wijzigen, services te herstarten, configuraties op te slaan of logs te wissen zonder de juiste rechten. Exploitatie van deze kwetsbaarheden vereist in de meeste gevallen geldige administratieve credentials, behalve bij de pre-authenticatie command injection en null pointer dereference in setget.cgi.
NCSC-2026-0327 [1.00] [M/H] Kwetsbaarheden verholpen in DrayTek VigorAP
1 dag
DrayTek heeft meerdere kwetsbaarheden verholpen in de VigorAP productlijn. De kwetsbaarheden bevinden zich in verschillende functies en componenten van de DrayTek VigorAP apparaten, waaronder tr069TestInform, ExportSettings, setLan, setcamset, mesh_start_speed_test, InquierTime, apautotest, upload_settings.cgi en dray_apm. Deze kwetsbaarheden maken het mogelijk voor aanvallers met geldige authenticatie om via onvoldoende inputvalidatie en filtering willekeurige commando's uit te voeren met root-privileges. Daarnaast is er sprake van buffer overflow kwetsbaarheden in de setLan en apautotest functies, waarbij door het versturen van speciaal vervaardigde input een denial of service kan worden veroorzaakt of willekeurige code kan worden uitgevoerd. Exploitatie van deze kwetsbaarheden kan leiden tot volledige systeemcompromittering binnen de context van de root gebruiker. De kwetsbaarheden zijn specifiek van toepassing op meerdere modellen binnen de DrayTek VigorAP productlijn.
Google publiceert update voor 327 beveiligingslekken in Chrome
1 dag
Google heeft beveiligingsupdates gepubliceerd voor 327 kwetsbaarheden in Chrome, waaronder tien kwetsbaarheden die als kritiek ...
Kritiek lek in self-hosted Git service Gitea actief misbruikt bij aanvallen
1 dag
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid in self-hosted Git service Gitea, zo waarschuwt het Amerikaanse ...
Groot aantal WordPress via kritiek lek in vertaalplug-in over te nemen
1 dag
Een groot aantal WordPress-sites is via een kritieke kwetsbaarheid in vertaalplug-in TranslatePress door ongeauthenticeerde ...
Groot aantal WordPress-sites via kritiek lek in vertaalplug-in over te nemen
1 dag
Een groot aantal WordPress-sites is via een kritieke kwetsbaarheid in vertaalplug-in TranslatePress door ongeauthenticeerde ...
Consumentenbond: Chatbot klantenservice obstakel voor menselijk contact
1 dag
De chatbots die klantenservices inzetten zijn in veel gevallen een obstakel voor menselijk contact, zo stelt de ...
Kledingmerk Carhartt lekt persoonlijke gegevens van 12,9 miljoen klanten
1 dag
Kledingmerk Carhartt heeft de persoonlijke gegevens van ruim 12,9 miljoen klanten gelekt. De data werd gestolen door de ...
Google-advertenties voor OpenAI Codex leiden naar macOS-malware
1 dag
Aanvallers maken gebruik van malafide Google-advertenties voor OpenAI Codex om macOS-gebruikers met malware te infecteren. Dat ...
Malafide Firefox-extensies stelen wachtwoorden en keys van cryptowallets
1 dag
Onderzoekers hebben tientallen malafide Firefox-extensies gevonden die op addons.mozilla.org werden aangeboden en private keys, ...
NCSC-2026-0326 [1.00] [M/H] Kwetsbaarheden verholpen in Keycloak
1 dag
Red Hat heeft meerdere kwetsbaarheden verholpen in Keycloak. De kwetsbaarheid met CVE-2026-18963 kan een ongeauthenticeerde externe aanvaller in staat stellen om elke gebruikersaccount over te nemen door een wachtwoordreset af te dwingen. Door deze kwetsbaarheid valt het e-mailverificatieproces bij wachtwoordreset te omzeilen en wachtwoorden van gebruikers te wijzigen. In Keycloak zijn daarnaast kwetsbaarheden aanwezig in de Fine-Grained Admin Permissions (FGAP) v2, waardoor bepaalde beheerders met beperkte permissies metadata van verborgen groepen kunnen inzien en details van ongeautoriseerde oudergroepen kunnen blootstellen. Verder kunnen geauthenticeerde aanvallers via een legacy client-initiated account-linking endpoint CSRF-bescherming omzeilen en accounts overnemen. Ook kunnen gedelegeerde beheerders met alleen leesrechten client secrets uitlezen door een fout in de secret rotation. Voor OpenTelemetry Java was er een kwetsbaarheid waarbij het ontbreken van limieten op baggage headers leidde tot onbegrensd geheugen- en CPU-gebruik, wat Denial-of-Service kan veroorzaken. Bij Jackson-libraries is een bypass van de @JsonIgnore annotatie in Java Records vastgesteld, waardoor ongewenste toewijzing aan constructorparameters mogelijk is. Ook zijn er bypasses van @JsonIgnoreProperties, ontbrekende view guards op @JsonUnwrapped en ongeautoriseerde schrijfacties op velden met @JsonView. Oracle Database Server's Fleet Patching and Provisioning component is eveneens getroffen door een kwetsbaarheid die ongeautoriseerde data toegang of Denial-of-Service kan veroorzaken.
WhatsApp biedt nu alfanumeriek wachtwoord voor tweestapsverificatie
1 dag
WhatsApp biedt gebruikers die van tweestapsverificatie gebruikmaken nu ook de mogelijkheid om alfanumerieke wachtwoorden te ...
Konami patcht kritiek RCE-beveiligingslek in Metal Gear Online 3
1 dag
Gameontwikkelaar Konami heeft een kritieke kwetsbaarheid in het spel Metal Gear Online 3 gepatcht waardoor aanvallers code op ...

Pagina's

Abonneren op security