
Dine MFA-seeds forsvandt, før du patchede
CVE-2026-15409 og CVE-2026-15410 kædes sammen til root på SonicWall SMA1000. Stjålne TOTP-seeds overlever patchen, og derfor beordrer tyske BSI "Assume Breach".

CVE-2026-15409 og CVE-2026-15410 kædes sammen til root på SonicWall SMA1000. Stjålne TOTP-seeds overlever patchen, og derfor beordrer tyske BSI "Assume Breach".

CISA katalogiserede to FortiSandbox-fejl den 16. juli. Angribere udnyttede dem allerede midt i juni, og en tredje fra samme bølge mangler stadig. Venter I på KEV, patcher I for sent.

En hacker inficerede en enkelt Suno-medarbejder med en orm og gik ud med kildekoden. Bruddet greb ikke virksomheden i en løgn. Det forvandlede en juridisk abstraktion til en opgørelse med timetal og rækketal, midt i en verserende retssag.

To medlemmer af Scattered Spider fik hver fem et halvt års fængsel den 16. juli for angrebet på Transport for London. TfL betalte ingen løsesum. De 29 millioner pund gik til genopretning, og vejen ind var et opkald til en helpdesk.

xAI offentliggjorde Grok Build under Apache 2.0, efter at en test på wire-niveau viste, at værktøjet uploadede private repositories. Udgivelsen har ét squashed commit, en udhulet upload-funktion og intet bucket-navn. Open source er ikke en revision.

ESET fandt elleve gamle, Microsoft-signerede bootloadere, der smutter forbi Secure Boot på næsten enhver pc, uden administratorrettigheder. At patche dem er den nemme del. Her er den eksponering, som næsten ingen flåde reviderer.

Microsoft lukkede 570 huller den 14. juli, næsten tre gange så mange som i juni. To udnyttes allerede, og en BitLocker-omgåelse svækker jeres forsvar.

Microsoft stopper med at sende sms- og talekoder i Entra ID den 1. februar 2027 og gør passkeys til standard fra den 1. september 2026. Slutdatoen ligger fast, men prisen på det eneste alternativ offentliggøres først den 18. september.

EU og Storbritannien sanktionerede 33 russiske mål og udpegede FSB Center 16 som ansvarlig for angrebet på Polens elnet. Samme dag advarede tretten lande om, at vejen ind er din router, og en Cisco-fejl fra 2008 fik tre dages frist til at blive lukket.

En analyse på netværksniveau viste, at xAI's Grok Build-CLI uploadede hele repositories, herunder en sporet .env-fil med aktive nøgler, til en lagerbucket hos xAI - og privatlivsindstillingen stoppede det ikke. Hvad ethvert hold, der har kørt værktøjet, skylder sine kunder nu.

Zimbra har lukket en kritisk stored-XSS-fejl i Classic Web Client, hvor en manipuleret e-mail kan afvikle kode i din session. Meldt af Google TAG. Opdater til ZCS 10.1.19.

Den 8. juli 2026 lagde en betroet bidragyders konto en bagdør i 18 npm-pakker via Injective Labs' egen OIDC-pipeline. Her er, hvad ansvarlige bør tjekke.
Side 2 / 6
Én velovervejet note om infrastruktur, governance og måling, de fleste morgener. Ingen teori.