Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 9 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.09

Splunk retter flere sårbarheter i Splunk Enterprise. Kritisk sårbarhet i Citrix NetScaler med risiko for fjernkjøring av kode. FakeGit kampanjen tilbake med 17 610 ondsinnede GitHub-depoter. React feil kan stoppe Next.js servere med én POST forespørsel.


Splunk retter flere sårbarheter i Splunk Enterprise

Splunk har publisert sikkerhetsoppdateringer for flere sårbarheter i Splunk Enterprise, med høyeste oppgitte alvorlighetsgrad på CVSS 9.8. Den mest alvorlige feilen, CVE-2026-76268, kan gi en uautentisert bruker mulighet til å kjøre angriperkontrollerte operativsystemkommandoer på berørte søkehodeklynger. Leverandøren anbefaler oppgradering til korrigerte versjoner av Splunk Enterprise.

Anbefaling:

Oppgrader Splunk Enterprise til versjon 10.4.3, 10.2.7, 10.0.10 eller 9.4.15, eller nyere. For enkelte sårbarheter kreves tilleggstiltak, blant annet oppgradering av Splunk Secure Gateway, konfigurasjonsendringer i limits.conf eller server.conf, bruk av tar-fil ved Linux oppgraderinger, eller deaktivering/fjerning av berørte apper dersom oppgradering ikke er mulig.

Kritisk sårbarhet i Citrix NetScaler med risiko for fjernkjøring av kode

Cloud Software Group har publisert informasjon om en kritisk sårbarhet i Citrix NetScaler ADC og NetScaler Gateway. Sårbarheten kan føre til fjernkjøring av kode eller tjenestenekt på systemer som er konfigurert som SAML SP eller SAML IdP under bestemte versjoner og konfigurasjoner. Berørte kunder oppfordres til å oppgradere til tilgjengelige sikkerhetsoppdateringer.

Anbefaling:

Cloud Software Group anbefaler at berørte kunder oppgraderer til NetScaler ADC og NetScaler Gateway 14.1-73.46 eller nyere, 13.1-64.29 eller nyere, samt tilsvarende oppdaterte FIPS- og NDcPP-versjoner som oppgitt i sikkerhetsbulletinen.

Sårbarheter:

FakeGit kampanjen tilbake med 17 610 ondsinnede GitHub-depoter

FakeGit kampanjen har gjenopptatt aktivitet og bruker nå 17 610 ondsinnede GitHub-depoter til å spre SmartLoader, som videre distribuerer annen skadevare. Ifølge Apiiro ble over 13 000 depoter oppdatert i løpet av 34 timer, hovedsakelig gjennom endringer i README-filer som leder brukere til nedlasting av ondsinnede ZIP-arkiver. Kampanjen viser hvordan angripere kan gjenbruke eksisterende depoter og omgå begrensede tiltak for fjerning av innhold.

React feil kan stoppe Next.js servere med én POST forespørsel

En sårbarhet i React Server Components (CVE-2026-23870) gjør det mulig for en ekstern angriper å utløse tjenestenekt ved å sende spesiallagde POST forespørsler til Server Function endepunkter. Feilen kan føre til høy CPU belastning, manglende respons, minneproblemer og serverkrasj i berørte React 19.x miljøer, inkludert mange Next.js implementeringer. React har publisert rettelser, og berørte organisasjoner oppfordres til å oppgradere. [cybersecur...tynews.com]

Anbefaling:

Oppdater React og berørte React Server Components pakker til de korrigerte versjonene (19.0.6, 19.1.7 eller 19.2.6)

Sårbarheter:

Thursday, 8 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.08

Kritisk sårbarhet i LMCache gir ekstern kjøring av kode. Kritiske sårbarheter i Cisco Nexus gir root tilgang uten innlogging. Ondsinnede npm pakker spredte RAT og informasjonstyver. Angripere kapret Google domener via kompromitterte domeneregistre.


Kritisk sårbarhet i LMCache gir ekstern kjøring av kode

En kritisk sårbarhet i LMCache gjør det mulig for en ekstern angriper å kjøre kode uten autentisering når multiprosesserveren er konfigurert med en rutbar nettverksadresse. Sårbarheten påvirker versjoner fra 0.3.9 til 0.5.5 samt 0.5.6 release candidates, og det finnes foreløpig ingen sikkerhetsoppdatering. JFrog har gitt sårbarheten en alvorlighetsgrad på 9,8 av 10.

Anbefaling:

Inntil en sikkerhetsoppdatering er tilgjengelig anbefaler JFrog å ikke eksponere multiprosesserveren på en rutbar adresse, og å begrense tilgangen til lokale eller betrodde klyngenettverk. Brannmurregler kan redusere risikoen, men fjerner den ikke.

Kritiske sårbarheter i Cisco Nexus gir root tilgang uten innlogging

Cisco har publisert sikkerhetsoppdateringer for tre kritiske sårbarheter i Nexus 3000- og 9000-serien. Feilene kan gi eksterne angripere kjøring av kode med root rettigheter uten autentisering, og kan også føre til tjenestenekt gjennom prosesskrasj og omstart av enheter. Sårbarhetene er knyttet til NGOAM funksjonaliteten i Cisco NX-OS.

Anbefaling:

Cisco opplyser at det ikke finnes omgåelser for sårbarhetene. Virksomheter bør identifisere berørte versjoner med Cisco Software Checker, oppgradere til en rettet NX-OS versjon, og deaktivere NGOAM dersom funksjonen ikke er nødvendig. Cisco har også publisert Live Protect skjold som midlertidig beskyttelse.

Ondsinnede npm pakker spredte RAT og informasjonstyver

Forskere fra CloudSEK og Checkmarx har avdekket en kampanje kalt MALFEX der flere npm pakker har blitt brukt til å distribuere Overlord RAT, informasjonstyvere og nedlastingsprogrammer. Åtte identifiserte pakker er lastet ned totalt 40 767 ganger, hvorav én pakke står for størstedelen av nedlastingene. Kampanjen retter seg mot Windows systemer og benytter postinstall skript for å laste ned og kjøre ondsinnet kode.

Angripere kapret Google domener via kompromitterte domeneregistre

Angripere fikk utstedt uautoriserte HTTPS sertifikater for flere Google domener etter å ha kompromittert tredjepartsoperatører for domenene .gh, .sl og .as og endret autoritative DNS oppføringer. Dette gjorde det mulig å omdirigere domener til infrastruktur de kontrollerte og opptre som legitime nettsteder. Google opplyser at egne systemer ikke ble kompromittert, men at også andre organisasjoner ble berørt.

Wednesday, 7 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.07

Kritisk filtilgangssårbarhet rammer flere Atlassian-produkter. Veeam retter tre sårbarheter i Backup & Replication. Flere sårbarheter rettet i SonicWall SMA1000. Falske ChatGPT, Gemini og Claude portaler stjeler innloggingsdata og MFA koder.


Kritisk filtilgangssårbarhet rammer flere Atlassian-produkter

Atlassian har varslet om en kritisk sårbarhet som gjør det mulig for uautentiserte angripere å lese vilkårlige filer på berørte systemer. Sårbarheten påvirker flere Atlassian Data Center-produkter, og sikkerhetsoppdateringer er tilgjengelige. Internetteksponerte instanser anbefales oppdatert innen 9. oktober 2026.

Anbefaling:

Internetteksponerte instanser bør oppdateres fortløpende. Atlassian har også publisert mitigeringstiltak i sitt varsel.

Sårbarheter:

Veeam retter tre sårbarheter i Backup & Replication

Veeam har publisert sikkerhetsoppdateringen Veeam Backup & Replication 12.3.2 P4 som retter tre sårbarheter i versjon 12.3.2 P3 og eldre versjoner av versjon 12. Den mest alvorlige sårbarheten gir mulighet for fjernkjøring av kode fra en bruker med rollen Backup Viewer. Ifølge Veeam er ingen av sårbarhetene til stede i versjon 13.

Anbefaling:

Veeam anbefaler å oppgradere til Veeam Backup & Replication 12.3.2 P4 (build 12.3.2.4934), som retter alle de beskrevne sårbarhetene.

Flere sårbarheter rettet i SonicWall SMA1000

SonicWall har publisert en sikkerhetsoppdatering for SMA1000-serien som retter fire sårbarheter, hvorav en har maksimal CVSS-score på 10.0. Sårbarhetene omfatter SSRF, fjernkjøring av kode, katalogtraversering og lagret XSS. Ifølge SonicWall finnes det per nå ingen tegn til aktiv utnyttelse.

Anbefaling:

SonicWall anbefaler sterkt at kunder med SMA1000-serien oppgraderer til de angitte versjonene som retter sårbarhetene.

Falske ChatGPT, Gemini og Claude portaler stjeler innloggingsdata og MFA koder

Sikkerhetsforskere har avdekket en phishing-plattform som utgir seg for å tilby annonsetjenester for blant annet ChatGPT, Gemini og Claude. Angrepene bruker browser-in-the-browser (BitB) for å stjele innloggingsopplysninger og MFA koder, og retter seg særlig mot ansatte som administrerer annonsekontoer.

Tuesday, 6 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.06

Feil i Apache HTTP Server mod_vhost_alias er rettet. ClickFix-trusselen: Når legitime WordPress-sider blir angrepsvektorer.


Feil i Apache HTTP Server mod_vhost_alias er rettet

Apache HTTP Server har rettet sårbarheten CVE-2026-63292 i mod_vhost_alias. Feilen kan føre til tjenestenekt og potensielt kjøring av vilkårlig kode dersom en ekstern klient sender en HTTP-forespørsel med en Host-header som overstiger 8192 byte under bestemte konfigurasjoner. Berørte versjoner er Apache HTTP Server 2.4.0 til 2.4.68.

Anbefaling:

Brukere anbefales å oppgradere til Apache HTTP Server versjon 2.4.69, som retter sårbarheten.

Sårbarheter:

ClickFix-trusselen: Når legitime WordPress-sider blir angrepsvektorer

ClickFix-kampanjer misbruker i økende grad kompromitterte WordPress-nettsteder for å spre skadevare gjennom falske CAPTCHA- eller Cloudflare-verifiseringer. Risikoen er at brukere blir lurt til å kjøre kommandoer som installerer infostjelere eller annen skadevare, noe som kan føre til kompromittering av kontoer, økonomiske tap og videre angrep mot virksomheter. Det er dokumentert sammenheng mellom kompromitterte WordPress-sider og ClickFix-distribusjon, men ikke én spesifikk WordPress-sårbarhet som går igjen i alle tilfeller.

Anbefaling:

Hold WordPress, temaer og utvidelser oppdatert.// Håndhev MFA for administratorer.// Overvåk for uautoriserte endringer i kode, for brukere og i JavaScript.// Gjennomfør opplæring om ClickFix-teknikker for utviklere og innholdsleverandører.// Blokker kjøring av uautoriserte PowerShell-kommandoer der det er mulig.// Foreta jevnlige og hyppige revisjoner av installerte temaer og utvidelser, og om mulig, innfør restriksjoner på muligheten for å installere disse.// Ha en plan på plass for å sjekke om mulig kompromittering av nettstedet når nye sårbarheter og patcher blir publisert. Det er ikke sikkert at patch fjerner kompromitteringen.// Ha en plan på plass for tilbakestille til en kjent god tilstand hvis nettstedet blir kompromittert - "assume breach".

Monday, 5 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.05

Kritiske feil i Dell Container Storage Modules gir full administratortilgang. GitLab varsler om kritisk feil i AI Gateway. Citrix varsler om alvorlig NetScaler sårbarhet.


Kritiske feil i Dell Container Storage Modules gir full administratortilgang

Dell har publisert sikkerhetsoppdateringer for seks kritiske sårbarheter i Container Storage Modules (CSM). Sårbarhetene kan blant annet muliggjøre uautentisert administratortilgang, tilgang til lagringslegitimasjon og privilegieeskalering til root på Kubernetes noder.

Anbefaling:

Dell anbefaler at kunder installerer oppdateringene og roterer eventuelle JWT signeringshemmeligheter. Sårbarhetene er rettet i CSM 1.18.0, og artikkelen oppgir at det ikke finnes andre workarounds eller mitigeringer enn å oppdatere til siste versjon.

GitLab varsler om kritisk feil i AI Gateway

GitLab har varslet om en kritisk sårbarhet i AI Gateway som kan gi kjøring av vilkårlige kommandoer på sårbare installasjoner. Feilen berører selvhostede AI Gateway installasjoner og er rettet i nye versjoner av tjenesten. GitLab oppfordrer berørte kunder til å oppdatere umiddelbart.

Anbefaling:

GitLab anbefaler at alle kunder som bruker GitLab Self-Hosted AI Gateway oppgraderer til versjon 19.2.4, 19.3.2 eller 19.4.1 så raskt som mulig. Kunder som bruker GitLab-hostet AI Gateway trenger ikke å gjøre noe.

Sårbarheter:

Citrix varsler om alvorlig NetScaler sårbarhet

Citrix har publisert informasjon om sårbarheten CVE-2026-88779 i NetScaler ADC og NetScaler Gateway. Feilen kan føre til tjenestenekt og berører bestemte produktversjoner når løsningene er konfigurert som SAML SP eller SAML IdP.

Anbefaling:

Citrix oppfordrer berørte kunder til å oppdatere til NetScaler ADC og NetScaler Gateway 14.1-73.41 eller nyere, 13.1-64.28 eller nyere, samt tilsvarende oppdaterte FIPS- og NDcPP-versjoner der disse benyttes.

Sårbarheter:

Friday, 2 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.02

Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep. Kiteworks retter kritisk sårbarhet i Email Protection Gateway.


Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep

Fortinet advarer om en kritisk FortiMail-sårbarhet som aktivt utnyttes i zero-day-angrep og kan brukes til å skrive vilkårlige filer på underliggende system. Sårbarheten påvirker FortiMail administrasjonsgrensesnittet og berørte versjoner mangler foreløpig sikkerhetsoppdateringer.

Anbefaling:

Fortinet anbefaler å benytte de oppgitte workarounds inntil sikkerhetsoppdatering kan installeres: FortiMail 7.2-brukere kan oppgradere til 7.4 eller nyere, mens berørte 7.4-, 7.6- og 8.0-installasjoner kan deaktivere IBE-funksjonalitet eller begrense tilgangen til administrasjonsgrensesnittet til private, betrodde nettverk.

Sårbarheter:

Kiteworks retter kritisk sårbarhet i Email Protection Gateway

Kiteworks har publisert sikkerhetsoppdateringer som retter 126 sårbarheter, inkludert en sårbarhet med maksimal alvorlighetsgrad i Email Protection Gateway (EPG). Feilen kunne gi en uautentisert ekstern angriper kjøring av kode og full administrativ kontroll over berørt system. Sårbarheten påvirker alle EPG versjoner før 9.4.1.

Anbefaling:

Kunder bør oppgradere Kiteworks Email Protection Gateway til versjon 9.4.1 eller nyere, som inneholder rettelsen for CVE-2026-54154.

Sårbarheter:

Thursday, 1 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.01

Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager. Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter. OpenSSL retter alvorlig DTLS-feil som kan lekke minne.


Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager

Cisco har publisert informasjon om en kritisk autentiseringsomgåelse i Cisco Catalyst SD-WAN Manager. Feilen gjør det mulig for en uautentisert ekstern angriper å få tilgang til systemets API med administratorrettigheter. Cisco opplyser også at sårbarheten er observert i aktiv utnyttelse og har publisert sikkerhetsoppdateringer.

Anbefaling:

Cisco anbefaler å oppgradere berørte systemer til en programvareversjon som inneholder rettelsen. Som midlertidig risikoreduserende tiltak bør tilgang fra usikrede nettverk begrenses og systemet beskyttes bak filtreringsenheter som brannmurer.

Sårbarheter:

Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter

Microsoft har observert aktiv utnyttelse av sårbarheten CVE-2026-73570 i Zimbra Collaboration Suite, der angripere har installert webskall, etablert vedvarende tilgang og hentet ut e-post- og autentiseringsdata. Sårbarheten kan utnyttes uten autentisering mot internettvendte Zimbra-servere med SNMP aktivert. Flere organisasjoner i ulike regioner og bransjer skal være berørt.

Anbefaling:

Organisasjoner bør installere sikkerhetsoppdateringen umiddelbart. Dersom oppdatering ikke er mulig, anbefales det å avinstallere zimbra snmp, deaktivere SNMP varsler, begrense SNMP og SMTP tilgang til betrodde verter, rotere Zimbra autentiseringshemmeligheter og kontrollere servere for webskall og annen vedvarende tilgang.

Sårbarheter:

OpenSSL retter alvorlig DTLS-feil som kan lekke minne

OpenSSL har publisert sikkerhetsoppdateringer for en feil i DTLS som kan føre til lekkasje av heapminne til motparten eller krasj av programvare. Feilen er registrert som CVE-2026-84782 og er klassifisert som High av OpenSSL. Det er ikke rapportert om aktiv utnyttelse av sårbarheten.

Anbefaling:

OpenSSL anbefaler å installere oppdateringer som inneholder High-rangerte sikkerhetsrettinger så raskt som mulig. For brukere av OpenSSL 3.0 anbefales oppgradering til en nyere gren som 4.0 eller langtidsstøttede 3.5, eller bruk av betalt supportavtale for videre sikkerhetsoppdateringer.

 
>