security

377 nieuwsberichten gevonden
NCSC-2026-0253 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle E-Business Suite componenten
2 weken
Oracle heeft meerdere kwetsbaarheden verholpen in Oracle E-Business Suite, inclusief diverse modules zoals Work in Process, Application Object Library, HRMS, Applications Framework, Advanced Collections, Advanced Outbound Telephony, Advanced Pricing, Applications DBA, Bills of Material, Customer Care, Enterprise Asset Management, Enterprise Command Center Framework, Flow Manufacturing, General Ledger, Installed Base, iReceivables, Labor Distribution, Order Management, Payables, Payroll, Process Manufacturing, Product Hub, Project Intelligence, Public Sector Financials, Sales Offline, SDP Number Portability, Trade Management, Transportation Execution, Warehouse Management, Yard Management, TeleSales, Service Fulfillment Manager, Contracts Integration, Applications Manager, Common Application Components, Price Protection, Workflow, en andere componenten binnen de versies 12.2.3 tot en met 12.2.15. Het totaal aantal kwetsbaarheden dat is verholpen in deze updates is 410. De ernstigste kwetsbaarheden, 4 stuks, hebben een hoge score variërend van 9.1 tot 9.8 gekregen en bevinden zich in diverse Oracle E-Business componenten. De kwetsbaarheid met de score van 9.8 stelt ongeauthenticeerde aanvallers in staat om via HTTP het Oracle Work in Process over te nemen. Een beperkende factor is dat de kwetsbare producten niet ontworpen zijn om publiek toegankelijk te zijn. Hierdoor is de kans op grootschalig misbruik kleiner. De overige ernstige kwetsbaarheden kunnen, afhankelijk van de vereiste rechten, via HTTP of HTTPS worden misbruikt, waardoor een aanvaller ongeautoriseerde toegang kan verkrijgen tot gevoelige gegevens, deze kan wijzigen of verwijderen, of zelfs volledige controle kan krijgen over onderdelen van de Oracle Applications Framework-omgeving. De overige 406 kwetsbaarheden hebben lagere scores gekregen dan 9. De detailinformatie voor deze kwetsbaarheden is niet opgenomen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie.
Microsoft stopt in oktober definitief met updates voor Exchange 2016 en 2019
2 weken
Microsoft stopt in oktober definitief met beveiligingsupdates voor Exchange 2016 en 2019. Organisaties die van de software ...
OpenAI zegt verantwoordelijk te zijn voor hack van Hugging Face
2 weken
Het beveiligingsincident waarover Hugging Face laatst berichtte is veroorzaakt door OpenAI, zo heeft de aanbieder van ChatGPT ...
NCSC-2026-0252 [1.00] [H/H] Kwetsbaarheden verholpen in Oracle Fusion middleware
2 weken
Oracle heeft een groot aantal kwetsbaarheden verholpen in verschillende Oracle middleware producten, waaronder Oracle Data Integrator, Oracle Coherence, Oracle Access Manager, Oracle Unified Directory, Oracle WebLogic Server Proxy Plug-in, Oracle Fusion Middleware Service Delivery Platform (Messaging Enabler) en Oracle WebCenter Content. Het totaal aantal kwetsbaarheden dat is verholpen in deze updates is 345. De ernstigste kwetsbaarheden, 9 stuks, hebben de hoogste score van 10.0 gekregen en bevinden zich in diverse Oracle middleware componenten en stellen ongeauthenticeerde externe aanvallers in staat om volledige systeemcompromittering te bereiken. Aanvallers kunnen via HTTP, LDAP, SOAP of andere netwerkinterfaces willekeurige code uitvoeren of volledige controle over het systeem verkrijgen zonder authenticatie. Sommige kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang, wijziging of verwijdering van kritieke data. De impact kan zich ook uitbreiden naar andere Oracle producten die afhankelijk zijn van de getroffen middleware componenten. Naast deze 9 kwetsbaarheden met de hoogste score, zijn ook nog eens 145 kwetsbaarheden verholpen met een CVSS score van 9 tot 9.9. Ook van deze kwetsbaarheden is een groot aantal zonder voorafgaande authenticatie op afstand te misbruiken en kunnen leiden tot uitvoer van willekeurige code, toegang tot gevoelige gegevens of volledige systeemcompromittatie. De overige kwetsbaarheden hebben lagere scores gekregen dan 9. Het voert te ver om alle detailinformatie op de nemen in deze advisory en het NCSC verwijst daarom naar de bijgevoegde referentie. Door het grote aantal en de ernst van deze kwetsbaarheden acht het NCSC het zeer waarschijnlijk dat grootschalig misbruik op korte termijn plaats gaat vinden. Het NCSC adviseert daarom de bijgevoegde referentie goed door te nemen en de beschikbaar gestelde updates met spoed in te zetten.
Burgerinitiatief tegen leeftijdsverificatie en digitaal ID mag van Brussel doorgaan
2 weken
Een Europees burgerinitiatief tegen leeftijdsverificatie en een digitale identiteit mag van de Europese Commissie doorgaan. De ...
Dna-testdienst 23andMe krijgt opnieuw miljoenenboete wegens datalek
2 weken
De Spaanse privacytoezichthouder AEPD heeft dna-testdienst 23andMe wegens een zeer gevoelig datalek een boete van 2,4 miljoen ...
Duitse politie: Meeste Amerikaanse meldingen over misbruikmateriaal irrelevant
2 weken
De meeste meldingen over misbruikmateriaal van het Amerikaanse National Center for Missing & Exploited Children (NCMEC) die ...
LG verbiedt apps die smart-tv in residential proxy veranderen
2 weken
LG heeft een verbod aangekondigd van apps die smart-tv's van de fabrikant in een residential proxy veranderen. Onlangs meldde ...
Geldt de betaling van parkeergeld via een malafide QR-code als een bevrijdende betaling?
2 weken
Juridische vraag: Recent waarschuwde de gemeente Den Haag voor valse QR-codes op parkeerautomaten. Best professioneel gemaakt ...
Pwn2Own biedt 300.000 dollar voor hack WhatsApp, iPhone en Google Pixel
2 weken
De organisatie achter hackwedstrijd Pwn2Own heeft een beloning van 300.000 dollar uitgeloofd voor een remote hack van WhatsApp, ...
Oracle verhelpt tijdens patchronde recordaantal van 1200 beveiligingslekken
2 weken
Tijdens de patchronde van juli heeft Oracle een recordaantal van ruim twaalfhonderd unieke beveiligingslekken verholpen. Oracle ...
Oracle verhelpt tijdens patchronde recordaantal van 1400 beveiligingslekken
2 weken
Tijdens de patchronde van juli heeft Oracle een recordaantal van ruim veertienhonderd unieke beveiligingslekken verholpen. ...
Mozilla voorziet Firefox van Containers voor scheiden van cookies en accounts
2 weken
Mozilla heeft een nieuwe feature aan Firefox toegevoegd waardoor het mogelijk is om cookies en accounts te scheiden, wat de ...
Frankrijk eerste EU-land dat socialmediaverbod invoert
2 weken
Frankrijk is het eerste EU-land dat een socialmediaverbod invoert. Het Franse parlement ging gisteren akkoord met een ...
Mozilla dicht kritieke Firefox-lekken een week later ook in ESR-versies
2 weken
Mozilla heeft twee kritieke kwetsbaarheden in Firefox die remote code execution (RCE) mogelijk maken, en waarvoor publieke ...
Nextcloud-website wegens defacement offline, onderzoek nog gaande
2 weken
De website van Nextcloud was zondagavond en gisteren enige tijd offline omdat aanvallers die hadden gedefacet. Dat heeft het ...
Seoul biedt 4,6 miljoen slachtoffers van datalek een maand gratis deelfiets
2 weken
Seoul biedt ruim 4,6 miljoen mensen die het slachtoffer van een datalek werden de mogelijkheid om een maand lang gratis gebruik ...
Minister wil dat politie hacksoftware zonder keuring vooraf kan inzetten
2 weken
Minister Van Weel van Justitie en Veiligheid wil dat de politie hacksoftware zonder keuring vooraf kan inzetten. Een ...
Actief misbruik van recent beveiligingslek in Microsoft SharePoint gemeld
2 weken
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid waardoor remote code execution (RCE) op Microsoft ...
Lek in firewalls Palo Alto Networks misbruikt bij ransomware-aanvallen
2 weken
Een kwetsbaarheid in de firewalls van Palo Alto Networks wordt misbruikt bij ransomware-aanvallen. Dat laat ...
NCSC-2026-0251 [1.00] [M/H] Kwetsbaarheden verholpen in IBM Langflow OSS
2 weken
IBM heeft meerdere kwetsbaarheden verholpen in IBM Langflow OSS versies 1.0.0 tot en met 1.10.0. De kwetsbaarheden in IBM Langflow OSS betreffen onder andere: - het uitvoeren van willekeurige bestandswijzigingen door geauthenticeerde gebruikers via speciaal opgemaakte Content-Disposition headers - server-side request forgery (SSRF) door onveilige standaardconfiguraties - remote code execution (RCE) door onvoldoende validatie van MCP serverconfiguratiebestanden - geauthenticeerde gebruikers kunnen bestanden lezen, waaronder de JWT signing key, wat het mogelijk maakt authenticatietokens te vervalsen - een kwetsbaarheid in de apply_tweaks() functie die parameteroverriding via de API toestaat en unsafe deserialisatie in de AsyncDiskCache class die RCE mogelijk maakt - het POST /api/v1/validate/code endpoint voert gebruikersgeleverde Python code uit zonder sandboxing, wat volledige servercontrole kan geven - de webhook authenticatiemechanismen kunnen worden omzeild als de WEBHOOK_AUTH_ENABLE parameter op False staat, waardoor ongeauthenticeerde gebruikers flows kunnen uitvoeren - ook is er een privilege escalation mogelijk tot superuser via het misbruiken van Langflow service permissies - een path traversal kwetsbaarheid in de APIRequest component maakt het mogelijk om bestanden op ongewenste locaties te schrijven - het /api/v1/login/auto_login endpoint kan bij ingeschakelde AUTO_LOGIN feature langelevensduur superuser tokens uitgeven zonder authenticatie, mede verergerd door permissieve CORS instellingen - de Policies component bevat een code injection kwetsbaarheid in de ToolGuard integratie, waarbij geauthenticeerde gebruikers met flow creatie rechten arbitrary Python code kunnen uitvoeren - ongeauthenticeerde aanvallers kunnen superuser tokens verkrijgen en daarmee volledige remote code execution uitvoeren op standaardinstallaties. Tevens kunnen zij een onbeperkt aantal actieve gebruikersaccounts aanmaken als de NEW_USER_IS_ACTIVE parameter op true staat, waarmee ze de AUTO_LOGIN restricties kunnen omzeilen en toegang krijgen tot remote code execution endpoints.
Gemeente Groningen krijgt negatief advies over inkoop locatiegegevens
2 weken
De gemeente Groningen kan beter geen locatiegegevens inkopen voor het analyseren van bezoekersstromen, zo adviseert de Ethische ...
Ernstige kwetsbaarheden in WordPress Core: installeer updates
2 weken
In WordPress Core zijn twee kwetsbaarheden ontdekt waarvoor beveiligingsupdates beschikbaar zijn. Van één van de kwetsbaarheden is bekend dat deze actief wordt misbruikt. WordPress is een veelgebruikt systeem om websites te beheren. Gebruik je WordPress Core 6.8.6, 6.9.5 of 7.0.2? Installeer dan de beveiligingsupdates zo snel mogelijk om het risico op misbruik te beperken.
Zimbra waarschuwt voor meerdere kritieke XSS-lekken in webmail
2 weken
Softwareontwikkelaar Zimbra waarschuwt voor meerdere kritieke cross-site scripting (XSS)-lekken in de klassieke ...
'Microsoft gebruikt eigen bestandsformaten als manier voor vendor lock-in'
2 weken
Microsoft gebruikt de eigen gesloten bestandsformaten als de belangrijkste manier voor vendor lock-in, aldus The Document ...
'WordPress WP2Shell-lek uren na verschijnen patch al misbruikt bij aanvallen'
2 weken
Het WP2Shell-lek in WordPress is uren na het verschijnen van de patch om het probleem te verhelpen al misbruikt bij aanvallen, ...
AI-muziekgenerator Suno lekt persoonlijke gegevens van 55 miljoen gebruikers
2 weken
AI-muziekgenerator Suno heeft eind vorig jaar de persoonlijke gegevens van ruim 55 miljoen gebruikers gelekt, die vervolgens op ...
SonicWall-lekken weken voor het verschijnen van patch misbruikt bij aanvallen
2 weken
Twee kwetsbaarheden in de SMA1000-gateway van SonicWall zijn zeker drie weken voordat patches beschikbaar kwamen misbruikt bij ...
Vastgoedtransacties in Roemenië onmogelijk na aanval op Roemeens Kadaster
2 weken
Vastgoedtransacties in Roemenië zijn al bijna een week onmogelijk nadat het Roemeense Kadaster ANCPI werd getroffen door een ...
AI-bedrijf Hugging Face meldt inbraak op systemen, adviseert vervangen tokens
2 weken
Aanvallers zijn erin geslaagd om in te breken op systemen van Hugging Face, zo heeft het AI-bedrijf zelf bekendgemaakt. Klanten ...

Pagina's

Abonneren op security