Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 3 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.03

SonicWall SMA1000 sårbarheter utnyttes aktivt. Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter. CrowdStrike Falcon skal ha en ny 0 dagssårbarhet.


SonicWall SMA1000 sårbarheter utnyttes aktivt

CISA har lagt to sårbarheter i SonicWall SMA1000 inn i katalogen over kjente, aktivt utnyttede sårbarheter. Den ene tillater kommandoinjeksjon for en autentisert administrator, mens den andre er en SSRF sårbarhet som kan utnyttes uten autentisering.

Anbefaling:

Følg leverandørens tiltak og CISA sin veiledning. Dersom tiltak ikke er tilgjengelige, vurder å avslutte bruken av produktet.

Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter

Åtte sikkerhetsfeil i syv AI agenter for koding kan føre til at kommandoer fra et Git depot kjøres på utviklerens maskin uten godkjenning. Fire av sårbarhetene var fortsatt ikke rettet da saken ble publisert.

Anbefaling:

Kontroller .git/config før mottatte kataloger åpnes med en AI agent, og vurder å deaktivere core.fsmonitor som standard

CrowdStrike Falcon skal ha en ny 0 dagssårbarhet

En sikkerhetsforsker hevder å ha funnet en sårbarhet i CrowdStrike Falcon Sensor som kan gi lokal rettighetseskalering på Windows. Påstanden er ikke uavhengig verifisert, og CrowdStrike hadde ikke bekreftet sårbarheten eller publisert en sikkerhetsoppdatering da saken ble skrevet.

Wednesday, 2 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.02

Nær 22 000 Microsoft Exchange servere fortsatt sårbare.


Nær 22 000 Microsoft Exchange servere fortsatt sårbare

Nær 22 000 internetteksponerte Microsoft Exchange servere er fortsatt ikke oppdatert mot CVE-2026-62911, en autentiseringsomgåelse som ifølge Microsoft kan gi tilgang til alle brukeres postbokser. Artikkelen viser til at konseptbevis allerede er tilgjengelig på nettet, samtidig som store mengder Exchange servere fortsatt er ubeskyttet. Dette gjør sårbarheten særlig relevant for virksomheter som fortsatt bruker Exchange Server lokalt.

Anbefaling:

Microsoft har gjort sikkerhetsoppdateringer tilgjengelig og anbefaler at disse installeres så raskt som mulig. NCSC-NL anbefaler at Exchange Server 2016 og 2019 kun er tilgjengelige internt dersom de fortsatt er i bruk, og at de erstattes dersom det er mulig.

Tuesday, 1 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.01

TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk. Produkter fra Cisco kan være kompromittert.


TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk

Microsoft har avdekket en ny variant av ClickFix-svindel kalt TerminalFix, som bruker falske Cloudflare verifiseringssider for å lokke brukere til å kjøre skadelige PowerShell-kommandoer. Kode på den falske verifikasjonsiden gjør at en bakdør installerer på offerets maskin som gir angripere tilgang til interne nettverk og mulighet til videre kartlegging av miljøet. Angriperne kan deretter bruke tilgangen til å identifisere og kommunisere med andre systemer som er tilgjengelige fra den kompromitterte maskinen.

Anbefaling:

Begrens og logg PowerShell, overvåk DLL sideloading og uvanlig bruk av LockScreenContentServer.exe. Ved kompromittering bør lateral bevegelse undersøkes og legitimasjon roteres.

Produkter fra Cisco kan være kompromittert

Den kinesisktilknyttede spionasjegruppen Fire Ant skal ha kompromittert Cisco IOS XR rutere, TACACS-servere og Linuxbaserte administrasjonsverter. Ifølge sikkerhetsfirmaet Sygnia blir infrastrukturen brukt til å fange nettverkstrafikk, samle inn legitimasjon og skjule spor gjennom manipulering av logger og telemetri. Aktivitet mot tilknyttede miljøer innen kritisk infrastruktur er tilsynelatende begrenset til skanning og tilkoblingsforsøk, uten bekreftet kompromittering.

Anbefaling:

Sygnia anbefaler, ved mistanke om kompromittering, at logger bør kontrolleres mot data fra minne, disk, nettverk, autentisering og konfigurasjon. Logger alene anses ikke som tilstrekkelig for å bekrefte eller avkrefte kompromittering.

Monday, 31 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.31

Over 8 300 Gitea servere fortsatt sårbare for kodekjøringsangrep. PaperCut utgir ny hasteoppdatering etter omgåelse av sikkerhetsfikser. Fem kritiske WordPress svakheter gir mulighet for nettstedsovertakelse og fjernkodekjøring. Infostealer malware kaprer Claude sesjoner og misbruker kontoer.


Over 8 300 Gitea servere fortsatt sårbare for kodekjøringsangrep

Nesten 8 400 internetteksponerte Gitea-instanser er fortsatt sårbare for den kritiske sårbarheten CVE-2026-60004, som allerede blir utnyttet i pågående angrep. Sårbarheten gjør det mulig for autentiserte angripere å kjøre vilkårlige skallkommandoer på sårbare servere, og standard åpen registrering kan gjøre veien til utnyttelse enklere.

Anbefaling:

Gitea opplyser at CVE-2026-60004 er rettet i versjon 1.27.1, og anbefaler brukere å oppgradere serverne sine så raskt som mulig. Amerikanske føderale virksomheter ble pålagt å installere sikkerhetsoppdateringen innen tre dager.

PaperCut utgir ny hasteoppdatering etter omgåelse av sikkerhetsfikser

PaperCut har publisert en ny hasteoppdatering for PaperCut NG og MF etter at forskere fant flere måter å omgå den opprinnelige sikkerhetsoppdateringen for to aktivt utnyttede sårbarheter. Feilene kan kombineres for å omgå autentisering og kjøre kode på berørte servere. Selskapet oppfordrer alle kunder til å installere den nye oppdateringen, også de som allerede installerte den første.

Anbefaling:

PaperCut ber alle kunder installere Emergency Patch Release 2. Kunder som kjører versjon 23 eller eldre anbefales å oppgradere til nyeste versjon, og tilgang til webgrensesnittet bør begrenses til betrodde IP adresser ved hjelp av brannmurregler eller tilsvarende tilgangskontroller.

Fem kritiske WordPress svakheter gir mulighet for nettstedsovertakelse og fjernkodekjøring

Fem kritiske sårbarheter er omtalt i WordPress utvidelser og temaene WPMU DEV Dashboard, Avada, TranslatePress, Pods og GiveWP. Ifølge Wordfence og Patchstack kan feilene føre til autentiseringsomgåelse, kontoovertakelse, privilegieeskalering, nettstedsovertakelse og fjernkjøring av kode. Flere av sårbarhetene kan utnyttes uten autentisering.

Infostealer malware kaprer Claude sesjoner og misbruker kontoer

Anthropic advarer om at infostealer malware stjeler aktive Claude sesjoner og bruker dem til å få tilgang til kontoer og forbruke brukskvoter. Selskapet har identifisert blant annet Vidar, LummaC2, StealC, RedLine, Acreed og Atomic Stealer, og håndterer berørte kontoer ved å tilbakekalle sesjoner og fjerne lagrede betalingsmetoder.

Anthropic anbefaler berørte brukere å endre legitimasjon, tilbakekalle andre aktive sesjoner og fjerne malware fra de aktuelle PC-ene. Å logge ut av Claude alene fjerner ikke malware.

Friday, 28 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.28

Next.js retter to kritiske sårbarheter for fjernkjøring av kode. Sårbarhet i Amazon Kiro muliggjorde dataeksfiltrering via Kiro Powers. Linux kjernesårbarhet lagt til CISA listen over aktivt utnyttede sårbarheter. CISA advarer om aktiv utnyttelse av Citrix NetScaler sårbarhet.


Next.js retter to kritiske sårbarheter for fjernkjøring av kode

Vercel har publisert sikkerhetsoppdateringer for to kritiske sårbarheter i Next.js som kan gi uautentisert fjernkjøring av kode. Den ene rammer Windows baserte installasjoner gjennom katalogtraversering, mens den andre er knyttet til behandling av AVIF bilder via en sårbarhet i avhengigheten libheif. Berørte brukere oppfordres til å oppgradere umiddelbart.

Anbefaling:

Vercel opplyser at det ikke finnes noen omgåelse for Windows baserte installasjoner som er berørt av CVE-2026-75604, og anbefaler umiddelbar oppgradering til Next.js 15.5.24 eller 16.3.3. Applikasjoner som kjører på Vercel er allerede beskyttet og krever ingen oppdatering.

Sårbarheter:

Sårbarhet i Amazon Kiro muliggjorde dataeksfiltrering via Kiro Powers

Forskere fra Mindgard har avdekket en sårbarhet i Amazon Kiro IDE som gjorde det mulig å hente ut sensitiv lokal informasjon gjennom promptinjeksjon og funksjonen Kiro Powers. Angrepet krevde at brukeren åpnet et ondsinnet arbeidsområde og sendte en melding til agenten, hvoretter data kunne sendes til en ekstern mottaker uten at brukeren eksplisitt ba om dette. Amazon rettet feilen i versjon 0.8.140.

Anbefaling:

Amazon har implementert en sikkerhetsoppdatering som retter sårbarheten i Kiro IDE versjon 0.8.140. Artikkelen opplyser at den beskrevne feilen ikke lenger er til stede etter denne oppdateringen.

Linux kjernesårbarhet lagt til CISA listen over aktivt utnyttede sårbarheter

CISA har lagt til Linux kjernesårbarheten CVE-2026-53362 i katalogen over kjente sårbarheter som er observert utnyttet i angrep. Sårbarheten påvirker IPv6 nettverkskomponenten i Linuxkjernen og kan gi en lokal angriper forhøyede rettigheter på berørte systemer. Dette er relevant for virksomheter som benytter Linuxbaserte systemer og produkter. [cybersecur...tynews.com]

Anbefaling:

CISA anbefaler å følge leverandørenes veiledning for sikkerhetsoppdateringer og risikobaserte oppdateringskrav i BOD 26-04. Dersom sikkerhetsoppdatering eller andre kompenserende tiltak ikke er tilgjengelige, anbefales det å avvikle bruk av berørte produkter.

Sårbarheter:

CISA advarer om aktiv utnyttelse av Citrix NetScaler sårbarhet

Den amerikanske sikkerhetsmyndigheten CISA har lagt til en sårbarhet i Citrix NetScaler ADC og NetScaler Gateway, identifisert som CVE-2026-8452, i sin katalog over kjente utnyttede sårbarheter etter bekreftet utnyttelse i angrep. Sårbarheten kan føre til tjenestenekt og ramme organisasjoner som eksponerer NetScaler enheter mot internett. CISA vurderer saken som en umiddelbar operasjonell risiko og har pålagt føderale virksomheter å følge leverandørens tiltak innen kort frist.

Anbefaling:

Organisasjoner bør identifisere alle NetScaler ADC og NetScaler Gateway-enheter, bekrefte om de er berørt og implementere leverandørens anbefalte oppdateringer eller mottiltak uten forsinkelse. Det anbefales også å kontrollere internetteksponering, begrense administrasjonsgrensesnitt og sikre at administrasjonstjenester ikke er offentlig tilgjengelige med mindre det er nødvendig.

Sårbarheter:

Thursday, 27 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.27

CISA legger seks aktivt utnyttede sårbarheter til KEV-katalogen.


CISA legger seks aktivt utnyttede sårbarheter til KEV-katalogen

CISA har lagt til seks sårbarheter i sin Known Exploited Vulnerabilities (KEV) katalog etter bevis på aktiv utnyttelse. Blant disse er en sårbarhet i Citrix NetScaler ADC og NetScaler Gateway, hvor det ifølge artikkelen er observert webshell og kartleggingsaktivitet fra angripere. CISA opplyser også at flere av sårbarhetene er knyttet til pågående angrep mot Windows- og Linuxbaserte webservere.

Anbefaling:

CISA oppfordrer å installere sikkerhetsoppdateringer for CVE-2019-1068 og CVE-2026-8452 innen 29. august 2026, og de øvrige sårbarhetene innen 9. september 2026. CISA viser også til anbefalinger om å adressere underliggende programvaresvakheter for å redusere risikoen for utnyttelse.

Wednesday, 26 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.26

Kritisk sårbarhet i WordPress-utvidelsen Pods. Norske myndigheters felles digitale tjenester rammet av omfattende DDoS-angrep. En ondsinnet nettside kan forgifte lokal AI modell via NVIDIA NemoClaw. Ny Windows bakdør aktiveres av en spesiallaget nettverkspakke.


Kritisk sårbarhet i WordPress-utvidelsen Pods

En kritisk sårbarhet i WordPress-utvidelsen Pods rammer alle versjoner til og med 3.3.9. Feilen gjør det mulig for uautentiserte angripere å oppnå administratorrettigheter, endre passord for eksisterende brukere og overta nettsteder. Wordfence opplyser at de blokkerte 60 592 angrep mot sårbarheten i løpet av de siste 24 timene.

Anbefaling:

Oppdater Wordpress Pods til en av de sikkerhetsoppdaterte versjonene 2.8.23.4, 2.9.19.4, 3.0.10.4, 3.1.4.2, 3.2.8.3, 3.3.9.1 eller nyere.

Sårbarheter:

Norske myndigheters felles digitale tjenester rammet av omfattende DDoS-angrep

Et omfattende DDoS-angrep har siden 25. august rammet den delte digitale infrastrukturen som driftes av Digdir og leverandøren Vivicta. Flere sentrale offentlige tjenester har vært utilgjengelige eller ustabile, inkludert ID-porten og eSignering. Digdir opplyser at det ikke er funnet tegn til innbrudd eller kompromittering av personopplysninger.

Hendelsen rammer norsk offentlig digital infrastruktur og påvirker tjenester som benyttes av innbyggere, virksomheter og offentlige etater i Norge. Dette inkluderer også tjenester som Altinn og Skatteetaten gjennom deres avhengighet til Digdirs fellesløsninger.

En ondsinnet nettside kan forgifte lokal AI modell via NVIDIA NemoClaw

En svakhet i NVIDIA NemoClaw kan gjøre det mulig for en angriperstyrt nettside å ta kontroll over den lokale Ollama instansen uten autentisering og endre modellens chat mal. Angriperen kan utnytte DNS rebinding og en feilkonfigurert binding til 0.0.0.0:11434 for å sende forespørsler fra nettleseren til Ollama API et på offerets maskin. API-et kan deretter brukes til å skrive en modifisert Go mal som legger angriperkontrollerte instruksjoner inn i systemmeldingene før modellen behandler dem. De injiserte instruksjonene blir liggende i chat malen og gjelder også for senere samtaler, noe som gir angriperen mulighet til å påvirke hvordan den lokale AI agenten oppfører seg og hvilke verktøy den bruker. Sårbarheten ble testet på macOS med Firefox, og NemoClaw versjon 0.0.35 skal ha rettet problemet på macOS og Linux, mens Windows- og WSL-stien fortsatt mangler en fullstendig rettelse ifølge forskeren.

Anbefaling:

Oppdater NemoClaw til versjon 0.0.35 på macOS og Linux, og ikke eksponer Ollama på 0.0.0.0 mot LAN eller internett. For Windows- og WSL-installasjoner bør brukere følge NVIDIAs gjeldende begrensninger, siden artikkelen oppgir at det ikke finnes en fullstendig rettelse der.

Ny Windows bakdør aktiveres av en spesiallaget nettverkspakke

En uavhengig skadevareforsker har analysert en tidligere ukjent Windows bakdør kalt SLEEPWALKER. Bakdøren ligger passivt i minnet til den mottar en spesiallaget nettverkspakke, før den kjører kommandoer gjennom sitt eget bytekodespråk. Analysen beskriver en avansert etterkompromitteringskomponent, men det er ikke kjent hvem som står bak, hvem som er rammet eller om skadevaren har vært brukt i angrep.

Anbefaling:

Ved bekreftet funn anbefales hendelseshåndtering og gjenoppbygging av berørte systemer. Analysen peker også på konkrete indikatorer som kan brukes til deteksjon, inkludert uventede DLL-filer ved siden av ERAAgent.exe og bestemte registerverdier.

 
>