ThreatsDay: kritieke lekken in Gogs en n8n, AI-model GLM-5.3 en 10 miljoen dollar beloning voor Iraanse hackers

Weekoverzicht van The Hacker News: maximale CVSS-scores voor Git-tool Gogs en workflow-platform n8n, een Chinees AI-model dat zelfstandig exploits ontwikkelt, en een recordbeloning van het Amerikaanse ministerie van Justitie voor tips over Iraanse cyberspionnen.

Git-hostingtool Gogs blijkt kwetsbaar voor een kritiek beveiligingslek met de maximale CVSS-score van 10.0. Onderzoekers van Aikido Security ontdekten dat CVE-2026-52813 aanvallers via directory traversal in organisatienamen toegang geeft tot Git hooks, waarmee ze bestanden op willekeurige locaties kunnen plaatsen en via geneste repositories code op afstand kunnen uitvoeren. Gogs 0.14.3 dicht het lek, samen met een tweede kwetsbaarheid (CVE-2026-52810) en een cross-site scripting-bug.

Ook workflow-platform n8n moest patchen. Onderzoeker Simon Koeck vond een prototype pollution-kwetsbaarheid (CVE-2026-33696, CVSS 9.4) in de XML- en GSuiteAdmin-nodes waarmee een ingelogde gebruiker alsnog code op de server kan uitvoeren, onder meer door de bug te combineren met process hollowing. De versies 2.14.1, 2.13.3 en 1.123.27 verhelpen het probleem.

Het Amerikaanse ministerie van Justitie loofde intussen 10 miljoen dollar uit voor informatie die leidt naar vijf voortvluchtige verdachten in de Mabna Institute-zaak. De groep, met banden met de Iraanse Revolutionaire Garde, wordt verantwoordelijk gehouden voor spionage bij 144 Amerikaanse en 178 buitenlandse universiteiten en ruim 42 bedrijven, met de diefstal van meer dan 31 terabyte aan academische data en zo’n 8.000 gecompromitteerde accounts tussen 2013 en eind 2017.

Opvallend is verder de opkomst van het Chinese AI-model GLM-5.3 van startup Z.ai, dat op de CyberGym-benchmark twee keer beter scoort in het vinden en uitbuiten van kwetsbaarheden dan zijn voorganger GLM-5.2. In een test op 269 projecten vond het model 2.436 kwetsbaarheden, waarvan 1.097 met een gemiddelde tot hoge ernst — sommige bugs bleken al zo’n veertig jaar onopgemerkt. Het model blijft wel achter bij het omzetten van gevonden kwetsbaarheden naar werkende exploits, vergeleken met Anthropics Mythos 5.

Daarnaast meldden onderzoekers deze week onder meer een omzeiling van Microsoft Defender via de BTR.sys-driver, DLL-sideloading door bankmalware Grandoreiro in Mexico, Spanje, Peru en Argentinië, 23 kwetsbaarheden in koelingscontrollers van Copeland, en een inmiddels verholpen ongeauthenticeerde RCE-bug in de MCP-server van CircleCI.

Voor Nederlandse organisaties die Gogs of n8n zelf hosten is dit een duidelijk patch-nu-signaal: beide kwetsbaarheden scoren torenhoog en zijn relatief eenvoudig te misbruiken zodra een aanvaller een account of toegang tot een organisatie heeft. Check ook of leveranciers van koeling- of monitoringapparatuur op de Copeland-lijst staan, want die kwetsbaarheden raken vooral de procesindustrie en foodservice.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.