INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep. CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet. OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch.
INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep
Sikkerhetsforskere har observert at ransomwaregruppen INC Ransomware aktivt utnytter de nylig avslørte sårbarhetene CVE-2026-15409 og CVE-2026-15410 i SonicWall SMA 1000-enheter. Sårbarhetene gjør det mulig for angripere å fjernkjøre kode og kompromittere VPN-apparater som ofte fungerer som en sentral inngangsport til virksomhetsnettverk. Forskerne påpeker at svakhetene ble benyttet som zero-days før sikkerhetsoppdateringene ble tilgjengelige, og angriperne har brukt tilgangen til å hente ut legitimasjon, aktive sesjoner og MFA-relaterte data før videre bevegelse inn i de kompromitterte miljøene. Flere private og offentlige organisasjoner internasjonalt skal allerede ha blitt rammet av kampanjen.
Virksomheter som benytter SonicWall SMA 1000 bør installere tilgjengelige sikkerhetsoppdateringer umiddelbart, gjennomgå VPN- og autentiseringslogger for tegn på uautorisert aktivitet og vurdere rotasjon av passord og MFA-relaterte hemmeligheter dersom kompromittering mistenkes. Det anbefales også å gjennomføre trusseljakt i miljøer der sårbare enheter har vært eksponert mot internett.
CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet
Den amerikanske sikkerhetsmyndigheten CISA har lagt til CVE-2026-63077 i katalogen over kjente utnyttede sårbarheter (KEV), noe som bekrefter at sårbarheten utnyttes aktivt. Sårbarheten rammer JetBrains TeamCity On-Premises og gjør det mulig for en uautentisert angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer via TeamCitys agent polling protokoll. Feilen er klassifisert som kritisk med en CVSS-score på 9,8 og er knyttet til CWE-502 (Deserialisering av ikke-klarerte data). Vellykket utnyttelse gir angriperen de samme rettighetene som TeamCity serverprosessen, noe som kan føre til kompromittering av CI/CD-miljøer, lagrede legitimasjoner, konfigurasjoner og programvareleveransekjeder. JetBrains har rettet sårbarheten i versjonene 2025.11.7 og 2026.1.3, og tilbyr i tillegg en sikkerhetsplugin for eldre installasjoner som ikke kan oppgraderes umiddelbart. TeamCity Cloud er ikke berørt av problemet.
Oppgrader TeamCity On-Premises til versjon 2025.11.7 eller 2026.1.3 umiddelbart, eller installer JetBrains sikkerhetsplugin dersom oppgradering ikke er mulig.
OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch
En ny sårbarhet med navnet OVSwrap påvirker Open vSwitch-modulen i Linux-kjernen og gjør det mulig for en lokal bruker uten spesielle rettigheter å oppnå root-rettigheter. Feilen skyldes minnekorrupsjon i Open vSwitch-datapath, utløst gjennom spesiallagde OVS Netlink-meldinger. Ifølge artikkelen finnes det et offentlig konseptbevis som støtter et stort antall ulike Linux-kjerneversjoner. Sårbarheten berører systemer hvor Open vSwitch-kjernemodulen er lastet. Det er ikke oppgitt at sårbarheten er observert i aktive angrep på publiseringstidspunktet. Administratorer anbefales å installere sikkerhetsoppdateringer så snart de blir tilgjengelige.
Installer sikkerhetsoppdateringer for Linux-kjernen når de blir tilgjengelige. Dersom Open vSwitch ikke benyttes, deaktiver eller svartelist Open vSwitch-modulen. Begrens lokal brukertilgang på systemer som kjører Open vSwitch frem til oppdateringer er installert.