DAGELIJKSE BRIEFING
Meer dan 8.300 Gitea-servers zijn kwetsbaar voor code-executieaanvallen.
De briefing van vandaag belicht belangrijke ServiceNow-patches, de aanhoudende exploitatie van Gitea-servers, kwetsbaarheden in fysieke robotica en het verlies van werknemersgegevens bij Hasbro.
5 verhalen2 min. leestijd

De kritieke risico's van uitvoering van code op afstand in cloudplatformen, open-source-infrastructuur en fysieke hardware staan centraal in de briefing van vandaag. Beveiligingsteams binnen bedrijven staan voor dringende hersteltaken, met name vanwege kwetsbaarheden met de hoogste ernstgraad in bedrijfsplatformen en actieve internetbrede scans gericht op blootgestelde codeopslagplaatsen.
Meer dan 8.300 Gitea-servers zijn kwetsbaar voor code-executieaanvallen.
Shadowserver meldt dat meer dan 8.300 Gitea-servers die via internet bereikbaar zijn, nog steeds niet zijn gepatcht tegen een kritieke kwetsbaarheid die momenteel actief wordt misbruikt bij aanvallen waarbij code op afstand wordt uitgevoerd.
- Waarom het ertoe doet
- Organisaties die afhankelijk zijn van onbeveiligde Gitea-instanties lopen een acuut risico op inbreuken, aangezien aanvallers actief gebruikmaken van onbeveiligde servers om willekeurige code uit te voeren.
Drie CVSS 10.0 ServiceNow-beveiligingslekken kunnen niet-geauthenticeerde aanvallers in staat stellen code en SQL uit te voeren.
ServiceNow heeft vier beveiligingslekken in het ServiceNow AI Platform gedicht, waaronder drie CVSS 10.0-lekken (CVE-2026-18885, CVE-2026-18886 en CVE-2026-74820) die het mogelijk zouden kunnen maken om zonder authenticatie code op afstand uit te voeren, privileges te verhogen en SQL-injecties te plegen.
- Waarom het ertoe doet
- Aanvallers zonder authenticatie kunnen willekeurige code uitvoeren, instantiegegevens wijzigen en privileges verhogen op kwetsbare, zelfgehoste ServiceNow-instanties.
- Wat te doen
- Voer de beveiligingsupdates van ServiceNow onmiddellijk uit op alle zelfgehoste en door partners beheerde instanties.
Twee beveiligingslekken in de Unitree G1 EDU humanoïde robot maken root-RCE mogelijk, waarvan er één via Bluetooth start.
Beveiligingsonderzoeker Olivier Laflamme heeft twee onafhankelijke root-toegangsmethoden voor het uitvoeren van code op afstand (RCE) onthuld die van invloed zijn op de Unitree G1 EDU, waaronder een Bluetooth Low Energy (BLE)-pad dat root-toegang op de Locomotion PC van de robot kan bereiken.
- Waarom het ertoe doet
- Aanvallers binnen het bereik van Bluetooth of een lokaal netwerk kunnen volledige root-controle over de getroffen humanoïde robots verkrijgen, terwijl het ontbreken van geverifieerde richtlijnen voor firmware-updates de apparaten kwetsbaar maakt.
Speelgoedfabrikant Hasbro onthult datalek waarbij werknemers getroffen zijn
Speelgoed- en spellenfabrikant Hasbro heeft een beveiligingsincident bekendgemaakt waarbij onbevoegde aanvallers toegang hebben gekregen tot persoonlijke en financiële gegevens van medewerkers.
Belangrijkste redenen waarom identiteitsvorming belangrijk is in 2026
Een Identity Fabric verbindt gefragmenteerde identiteitssystemen tot een samenhangende laag die observeert hoe identiteiten zich gedragen in verschillende applicaties, API's en infrastructuur.
- Waarom het ertoe doet
- Naarmate de infrastructuur van bedrijven zich uitbreidt over hybride omgevingen, vergroten onbeheerde workloads en hiaten in het identiteitsbeleid het risico op aanvallen door ongeautoriseerde toegang.
Belangrijkste punten
- ServiceNow heeft patches uitgebracht voor drie CVSS 10.0-kwetsbaarheden die het mogelijk maken om zonder authenticatie code op afstand uit te voeren en SQL-injecties te plegen.
- Meer dan 8300 Gitea-servers die via internet bereikbaar zijn, zijn nog steeds niet gepatcht tegen kritieke kwetsbaarheden voor het uitvoeren van code op afstand, die momenteel actief worden aangevallen.
- Beveiligingsonderzoek heeft twee fundamentele RCE-kwetsbaarheidsketens in de Unitree G1 EDU humanoïde robot aan het licht gebracht, waaronder een keten die begint via Bluetooth Low Energy.
- Hasbro heeft een beveiligingsincident bevestigd waarbij ongeautoriseerde toegang is verkregen tot persoonlijke en financiële gegevens van medewerkers.