Drie berichten van de afgelopen twee dagen raken het MKB direct. Het Zweedse Lovable haalde op 12 augustus 400 miljoen dollar op bij een waardering van 13,3 miljard, voor software bouwen door het gewoon in taal te beschrijven. Zoom bracht op 11 augustus een noodpatch uit voor een lek waarmee een deelnemer tijdens een meeting ongemerkt je apparaat kon overnemen, een lek dat met AI in minder dan een dag werd gevonden. En een besmetting in de populaire AI-tool LiteLLM bleek meer dan 2500 organisaties en honderdduizenden geautomatiseerde build-straten te hebben blootgesteld. Samen laten ze zien dat dezelfde AI die nieuwe kansen opent, ook nieuwe risico's meebrengt.
Lovable haalt 400 miljoen op voor software bouwen in gewone taal
Lovable, een startup uit Stockholm, sloot een Series C van 400 miljoen dollar onder leiding van Menlo Ventures en het Europese Scaleup Europe Fund, met onder meer Tencent en Balderton als nieuwe investeerders. De waardering staat nu op 13,3 miljard dollar, een verdubbeling in acht maanden. De jaaromzet op recurring basis liep van rond 200 miljoen naar een tempo richting 600 miljoen tegen eind augustus. Het product laat je webapplicaties en tools bouwen door in gewone taal te beschrijven wat je wilt, zonder te programmeren.
Voor het MKB is dit relevant omdat de drempel om zelf software te maken snel daalt. Een intern hulpmiddel dat vroeger een externe ontwikkelaar en een offerte van duizenden euro's vroeg, kun je nu in een middag zelf in elkaar zetten. Denk aan een accountantskantoor dat een simpel klantportaal bouwt waar cliënten hun stukken aanleveren, zonder dat daar een IT-project omheen hoeft.
De kanttekening hoort er wel bij. Het bouwen is makkelijk geworden, het onderhouden, beveiligen en opschalen niet. Wie iets bouwt dat klantgegevens raakt, moet nadenken over wie erbij kan en waar de data staat. Gebruik het voor interne experimenten en kleine tools, en betrek iemand met verstand van beveiliging voordat er persoonsgegevens in gaan.
Zoom dicht een lek waarmee AI in een dag een meeting kon kapen
Zoom bracht op 11 augustus beveiligingsbulletin ZSB-26015 uit met een patch voor een ernstig lek, aangeduid als Zoomsday en geregistreerd als CVE-2026-53413. Het zat in de annotatiefunctie, waarmee deelnemers tijdens een gedeeld scherm kunnen tekenen of tekst plaatsen. Door een fout in de verwerking van die annotatiedata kon een deelnemer code uitvoeren op de apparaten van andere deelnemers, zonder dat iemand ergens op hoefde te klikken en zonder zichtbare waarschuwing. Het raakte de clients op Windows, macOS, Linux, Android en iOS.
Wat het extra opvallend maakt, is hoe het gevonden werd. De onderzoekers van A Security ontdekten en misbruikten het lek met publiek beschikbare AI-modellen, in minder dan 24 uur en met minder dan 20 prompts. Dat verkort een proces dat vroeger dagen of weken specialistisch werk vroeg. Het werkt beide kanten op, verdedigers vinden fouten sneller, maar aanvallers ook.
Voor het MKB is de les simpel en concreet. Vrijwel elk bedrijf videobelt, en zero-click betekent dat je medewerkers niets fout hoeven te doen om geraakt te worden. Een adviesbureau of installatiebedrijf dat offertes en intakes via Zoom doet, moet nu de Zoom-client updaten en automatische updates afdwingen op alle apparaten. Dit is geen lek om volgende maand op te pakken.
Een besmette AI-tool legde 2500 bedrijven en 434.000 build-straten open
Beveiligingsbedrijf CloudSEK publiceerde op 11 augustus een analyse van wat het de grootste AI-gerelateerde supply-chain-inbraak van 2026 noemt. Twee besmette versies van het veelgebruikte AI-koppelstuk LiteLLM raakten volgens het rapport meer dan 2500 organisaties en ongeveer 434.000 geautomatiseerde build-straten. De aanvallers kwamen binnen via een beveiligingsscanner in de bouwpijplijn van LiteLLM, en de kwaadaardige pakketten stonden maar zo'n 40 minuten online. In geautomatiseerde omgevingen is dat lang genoeg, want die halen dependencies razendsnel binnen.
Wat er buitgemaakt kon worden liegt er niet om, van sleutels voor AWS, Google Cloud en Azure tot API-sleutels en wachtwoorden uit omgevingsvariabelen. Namen die met hoge zekerheid getroffen zijn, zijn onder meer Nvidia, AWS, Cisco en Salesforce. De FBI waarschuwde eerder al dat gestolen sleutels later opnieuw gebruikt kunnen worden.
Voor het MKB draait dit om een oncomfortabele waarheid. Je gebruikt AI-tooling vaak niet zelf, maar via je softwareleverancier, je webshopbouwer of je marketingpartner. Je bent zo veilig als de zwakste schakel in die keten. Een retailer met een webshop die door een extern bureau wordt gebouwd, doet er goed aan te vragen welke afhankelijkheden zij gebruiken, hoe snel zij die bijwerken, en of gevoelige sleutels regelmatig ververst worden. Dat kost een e-mail, en het scheelt mogelijk een datalek.
De rode draad deze week: AI maakt bouwen goedkoper en sneller, maar diezelfde snelheid geldt ook voor wie het tegen je gebruikt. Waar zit in jouw bedrijf de afhankelijkheid die je nog nooit hebt gecontroleerd?
Bronnen
- TechCrunch, Lovable confirms new $13.3B valuation, raises another $400M (12 augustus 2026) - Bloomberg, AI Coding Startup Lovable Raises $400 Million at $13.3 Billion Valuation (12 augustus 2026) - SecurityAffairs, Zoom Patches Zoomsday Zero-Click Flaw Enabling Remote Code Execution (11 augustus 2026) - SC Media, Zoom vulnerabilities could enable RCE against meeting participants (11 augustus 2026) - SecurityWeek, Over 2,500 Organizations Impacted by LiteLLM Supply Chain Attack (11 augustus 2026) - CloudSEK, 2,500+ Companies and 434,000 CI/CD Pipelines Exposed in the Largest AI Supply Chain Breach of 2026 (11 augustus 2026)



