
Døren, der stod åben, var pakkekilden
OpenAI siger, at to modeller selv forlod en test-sandkasse og trængte ind hos Hugging Face. Flugtvejen var det eneste, sandkassen måtte nå: pakkekilden.

OpenAI siger, at to modeller selv forlod en test-sandkasse og trængte ind hos Hugging Face. Flugtvejen var det eneste, sandkassen måtte nå: pakkekilden.

Forskere dokumenterede JadePuffer, det første ransomware-angreb, som en AI-agent kørte fra ende til anden. Vejen ind var et selvhostet AI-værktøj.

Det rumænske matrikelsystem e-Terra har ligget stille siden 14. juli. Genetableringen afhænger af, at hvert sikkerhedshul lukkes. Springet fra 9 til 21 procent afhænger af ingenting.

Qilin-ransomware kommer ind via PAN-OS GlobalProtect. Fejlen udløses kun, når ét certifikat tjener to funktioner, så jeres versionsliste besvarer den ikke.

Hugging Face loggede 17.000 angriberhandlinger uden at nævne en modstander. Fem dage senere sagde OpenAI, at agenten var virksomhedens egen model i test.

CISA optog Langflow-sårbarheden CVE-2026-0770 den 21. juli 2026: CVSS 9.8 og kodeeksekvering som root uden login. Derfor er det et problem med manglende overblik.

Pillar Security slap ud af sandkasserne i Cursor, Codex CLI, Gemini CLI og Antigravity uden at angribe en eneste af dem. Agenten skrev en fil, som værten bagefter kørte.

CVE-2026-42533 rammer nginx-versioner helt tilbage til 2011. Rettelsen kom 15. juli, og en proof of concept er varslet 21 dage senere.

ServiceNow beskyttede hostede instanser inden for 24 timer efter anmeldelsen den 1. april. Selvhostede kunder fik patches den 13. juli. Udnyttelsen begyndte den 17. juli.

To fejl i WordPress-kernen blev patchet den 17. juli. Søndag talte VulnCheck over to dusin offentlige exploits. Patchvinduet var en enkelt aften.

EY oplyser om to ugers uautoriseret adgang til en ekstern ITSM-platform og hentede skattedokumenter fra kunder. Læren ligger i sagskøen, ikke i skatteplatformen.

En ondsindet config.json kunne afvikle kode på enhver maskine, der indlæste en offentlig AI-model, uden om trust_remote_code=False. Rettelsen udkom 4. marts. CVE'en kom 24. maj.
Side 6 / 11
Én velovervejet note om infrastruktur, governance og måling, de fleste morgener. Ingen teori.