
Att öppna ett enda mejl kan lämna ut hela din Zimbra-brevlåda
Zimbra har tätat en kritisk stored-XSS-brist i Classic Web Client där ett preparerat mejl kan köra kod i din session. Rapporterat av Google TAG. Uppdatera till ZCS 10.1.19.

Zimbra har tätat en kritisk stored-XSS-brist i Classic Web Client där ett preparerat mejl kan köra kod i din session. Rapporterat av Google TAG. Uppdatera till ZCS 10.1.19.

Den 8 juli 2026 lade en betrodd bidragsgivares konto en bakdörr i 18 npm-paket via Injective Labs egen OIDC-pipeline. Här är vad ansvariga bör kontrollera.

Progress Software bad ShareFile-kunder att fysiskt stänga av lokala Storage Zone Controllers på grund av ett trovärdigt hot. Ingen patch, ingen CVE. Vad ägare bör lära sig.

Microsoft släppte en patch utanför cykeln för RoguePlanet (CVE-2026-50656), en brist i Windows Defenders skanningsmotor som låter en lokal användare stiga till SYSTEM på Windows 10 och 11. Eftersom rättelsen kommer via Defenders egen tysta motoruppdatering är uppgiften att verifiera versionen, inte att anta att antivirusprogrammet redan täcker dig.

Ett fel med smeknamnet XRING låter omkring 260 byte vanlig HTTP/3-trafik krascha en webbserver som använder XQUIC, Alibabas öppna QUIC-bibliotek. Ingen inloggning, inget felaktigt paket, och per 10 juli varken CVE eller rättning. Det enda skyddet i dag är en konfigurationsrad du själv sätter.

Cloudflare flyttar nu sina signaturer till ML-DSA i stället för att vänta på NIST:s nio nya kandidater. För ägare är förtroendelagret den långsamma halvan.

CISA satte Langflow, ett populärt verktyg för att bygga AI-agenter, på sin lista över påkrävda patchar efter aktivt utnyttjande av en brist som stal AI- och molnnycklar. Det är den första AI-agentplattformen myndigheten markerar, och botemedlet är: uppdatera och rotera nycklar, nu.

FortiBleed-kampanjen snappade upp inloggningsuppgifter från FortiGate-brandväggar med FortiOS eget diagnosverktyg och födde INC Ransom och Lynx. En patchad brandvägg räcker inte.

Ett Adobe ColdFusion-fel av högsta allvar, CVE-2026-48282, angreps inom minuter efter att den tekniska analysen blev offentlig. Amerikanska myndigheter måste patcha före 10 juli, och mest utsatta är de bortglömda servrarna med Remote Development Services på.

CVE-2026-53359, kallad Januscape, är ett 16 år gammalt fel som låter en hyrd virtuell maskin bryta sig ut och ta över den delade fysiska värden. Att stänga det kräver två separata patchar, inte en, och de rättade Linux-kärnorna kom först den 4 juli.

CVE-2026-8451 gör en Citrix NetScaler som ställts in som SAML-identitetsleverantör till en minnesläcka som ger angripare aktiva sessionstokens. Citrix rättade den 30 juni 2026 och attackerna kom inom en dag. Kör din fjärråtkomst på NetScaler, så rätta och rotera sessioner nu.

CVE-2026-48558 låter en angripare förfalska en inloggningstoken och ta över SimpleHelp, fjärrverktyget som många it-leverantörer använder för att styra era datorer. Omkring 14 000 servrar var exponerade, bristen står på CISA-listan, och under NIS2 ligger anmälningsplikten hos er, inte hos leverantören.
Sida 8 / 11
En genomtänkt notis om infrastruktur, styrning och mätning, de flesta morgnar. Ingen teori.