
Dina MFA-seeds var borta innan du patchade
CVE-2026-15409 och CVE-2026-15410 kedjas till root på SonicWall SMA1000. Stulna TOTP-seeds överlever patchen, och därför beordrar tyska BSI "Assume Breach".

CVE-2026-15409 och CVE-2026-15410 kedjas till root på SonicWall SMA1000. Stulna TOTP-seeds överlever patchen, och därför beordrar tyska BSI "Assume Breach".

CISA katalogiserade två FortiSandbox-brister den 16 juli. Angripare utnyttjade dem redan i mitten av juni, och en tredje från samma våg saknas fortfarande. Väntar ni på KEV patchar ni för sent.

En hackare infekterade en anställd hos Suno med en mask och gick därifrån med källkoden. Det ertappade inte företaget med en lögn. Det förvandlade en juridisk abstraktion till en inventarielista med timmar och radantal, mitt under en pågående rättsprocess.

Två medlemmar av Scattered Spider dömdes den 16 juli till fem och ett halvt år vardera för attacken mot Transport for London. TfL betalade ingen lösensumma. De 29 miljonerna pund gick till återställning, och vägen in var ett samtal till helpdesken.

xAI offentliggjorde Grok Build under Apache 2.0 efter att ett test på trådnivå funnit att verktyget laddade upp privata repositories. Släppet har en enda squashad commit, en urholkad uppladdningsfunktion och inget namn på någon bucket. Att öppna källkoden är ingen granskning.

ESET hittade elva gamla, Microsoft-signerade bootloaders som slinker förbi Secure Boot på nästan varje dator, utan administratörsrättigheter. Att patcha dem är den lätta delen. Här är exponeringen som nästan ingen flotta granskar.

Microsoft täppte till 570 hål den 14 juli, nästan tre gånger fler än i juni. Två utnyttjas redan, och en BitLocker-förbigång försvagar ert försvar.

Microsoft slutar skicka sms- och röstkoder i Entra ID den 1 februari 2027 och gör passkeys till standard från den 1 september 2026. Slutdatumet är fastlagt, men priset på det enda alternativet publiceras först den 18 september, så migreringen måste planeras innan reservlösningen går att prissätta.

EU och Storbritannien sanktionerade 33 ryska mål och pekade ut FSB Center 16 för attacken mot Polens elnät. Samma dag varnade tretton länder för att vägen in är din router, och en Cisco-lucka från 2008 fick tre dagars frist.

En analys på trafiknivå visade att xAI:s Grok Build-CLI laddade upp hela repositorier, inklusive en spårad .env-fil med aktiva nycklar, till en lagringsbucket hos xAI - och integritetsreglaget stoppade det inte. Vad varje team som kört verktyget är skyldigt sina kunder nu.

Zimbra har tätat en kritisk stored-XSS-brist i Classic Web Client där ett preparerat mejl kan köra kod i din session. Rapporterat av Google TAG. Uppdatera till ZCS 10.1.19.

Den 8 juli 2026 lade en betrodd bidragsgivares konto en bakdörr i 18 npm-paket via Injective Labs egen OIDC-pipeline. Här är vad ansvariga bör kontrollera.
Sida 2 / 6
En genomtänkt notis om infrastruktur, styrning och mätning, de flesta morgnar. Ingen teori.