Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 21 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.21

FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader. Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver.


FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader

Sikkerhetsforskere har avdekket en pågående kampanje kalt FakeGit, der nesten 7 600 ondsinnede GitHub repositorier brukes til å spre skadevaren SmartLoader. Over 800 av repositoriene utgir seg for å være AI ferdigheter (Skills) eller Model Context Protocol (MCP)-servere, og lokker utviklere og AI agenter til å laste ned ondsinnede ZIP-filer. ZIP-filene starter en LuaJIT basert lastekjede som kjører et obfuskert Lua-skript for å installere SmartLoader, som deretter etablerer vedvarende tilgang og laster ned StealC, en informasjonstyv som kan hente ut blant annet legitimasjon og andre sensitive data. Forskerne beskriver også en ny teknikk kalt AgentBaiting, hvor AI agenter som søker etter Skills eller MCP-servere selv kan oppdage de falske repositoriene, tolke README filene som legitime og videreformidle angriperens installasjonsinstruksjoner uten at brukeren får en direkte lenke. Tester utført av Island viste at Anthropic Claude Code, Google Gemini og OpenAI ChatGPT kunne presentere slike ondsinnede repositorier som søkeresultater. Kampanjen omfatter rundt 6 600 utviklerprofiler, mer enn 14 millioner nedlastinger av GitHub Release filer og over 600 oppføringer i offentlige MCP- og Skill-kataloger.

Anbefaling:

Bygg en godkjent katalog over Skills, MCP-servere og agentutvidelser, test nye komponenter i et sandkassemiljø før produksjonsbruk, verifiser både utgiver og prosjekt før installasjon, og overvåk AI agenters arbeidsflyt for å oppdage ondsinnede installasjonskjeder.

Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver

En ny sårbarhet i 7-Zip gjør det mulig å kjøre kode dersom en bruker åpner eller pakker ut et spesiallaget XZ arkiv. Feilen skyldes en heap basert buffer overflow i 7-Zips håndtering av XZ data. Sårbarheten ble rapportert til utviklerne 5. juni og ble rettet i 7-Zip 26.02, som ble publisert 25. juni 2026.

For å utnytte feilen må en angriper få offeret til å åpne et ondsinnet arkiv, for eksempel via e-post eller nedlasting. Koden kjører med de rettighetene 7-Zip allerede har, og gir ikke automatisk høyere privilegier. På Windows betyr dette normalt at skadevaren kjører med brukerrettigheter med mindre 7-Zip er startet som administrator. Sårbarheten har en CVSS-score på 7.0 (High), men er klassifisert som en lokal angrepsvektor og krever brukerinteraksjon.

Per 20. juli 2026 finnes det ingen offentlig tilgjengelig "proof-of-concept" eller bekreftede tilfeller av aktiv utnyttelse. Feilen har trolig eksistert i flere år og kan spores tilbake til minst versjon 21.07. Oppdateringen i versjon 26.02 inneholder også rettelser for flere andre minnesikkerhetsfeil som tidligere er avdekket i 7-Zips arkivhåndterere.

Anbefaling:

Oppdater alle systemer som benytter 7-Zip til versjon 26.02 eller nyere. Siden 7-Zip ikke oppdateres automatisk på mange installasjoner, bør organisasjoner verifisere at klienter faktisk er oppgradert. Produkter som inkluderer 7-Zips XZ dekoder må også oppdateres av sine respektive leverandører.

Sårbarheter:

Monday, 20 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.20

Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging. Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client. Ny Spirals ransomware krypterte IT selskap på under 24 timer. HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke.


Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging

WordPress har utgitt sikkerhetsoppdateringer som retter en kritisk sårbarhetskjede, kalt wp2shell, som gjør det mulig for uautentiserte angripere å kjøre vilkårlig kode på WordPress nettsteder. Sårbarheten finnes i WordPress kjernen og rammer standardinstallasjoner uten behov for utvidelser. Angrepskjeden kombinerer CVE-2026-63030, en feil i REST API Batch endepunktet, med CVE-2026-60137, en SQL-injeksjon i WordPress-kjernen, slik at en anonym HTTP forespørsel kan føre til ekstern kodekjøring (RCE). SQL injeksjonen oppstår i parameteren author__not_in i WP_Query, mens feilen i /wp-json/batch/v1 gjør det mulig å omgå autentisering og sende data til den sårbare spørringen. Hele RCE-kjeden påvirker WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1, mens 6.8.0–6.8.5 kun er berørt av SQL-injeksjonen. WordPress har publisert versjonene 6.8.6, 6.9.5 og 7.0.2 som retter feilene, samtidig som den tekniske angrepsmekanismen og en fungerende proof-of-concept (PoC) er offentlig tilgjengelige.

Anbefaling:

Oppdater til WordPress 6.8.6, 6.9.5 eller 7.0.2. Dersom oppdatering ikke er mulig umiddelbart, anbefaler Searchlight Cyber å blokkere /wp-json/batch/v1 og rest_route=/batch/v1, deaktivere anonym tilgang til WordPress REST API eller benytte den midlertidige beskyttelsesutvidelsen de har publisert.

Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client

Citrix har publisert sikkerhetsoppdateringer for to sårbarheter som berører Citrix Secure Access Client for Windows og en av dem berører også Citrix Endpoint Analysis Client for Windows.
Den mest alvorlige sårbarheten gir en lokal bruker med standardrettigheter mulighet til å oppnå SYSTEM rettigheter på den berørte maskinen.


Den andre sårbarheten er en out-of-bounds lese feil i Citrix Secure Access Client for Windows, som kan føre til eksponering av informasjon fra minnet under bestemte forutsetninger.
Berørte versjoner er Citrix Secure Access Client for Windows før versjon 26.6.1.20 og Citrix Endpoint Analysis Client for Windows før versjon 26.5.1.7 (kun CVE-2026-53565).

Anbefaling:

Oppgrader Citrix Secure Access Client for Windows til versjon 26.6.1.20 eller nyere. Oppgrader Citrix Endpoint Analysis Client for Windows til versjon 26.5.1.7 eller nyere.

Ny Spirals ransomware krypterte IT selskap på under 24 timer

En ny ransomware familie kalt Spirals ble brukt i et målrettet angrep mot et IT serviceselskap i Sør-Asia i juni 2026, der angriperne gikk fra første kompromittering til full nettverkskryptering på under 24 timer. Angrepet startet med at en internett eksponert IIS-webserver ble kompromittert og en ASP.NET webshell ble lastet opp. Deretter etablerte angriperne flere skjulte kommunikasjonskanaler ved hjelp av blant annet Chisel og Cloudflare Tunnel, utførte privilegieeskalering, aktiverte RDP, opprettet en vedvarende lokal brukerkonto og hentet ut SAM- og LSASS-data for å stjele legitimasjon. Lateral forflytning skjedde først via WMI og senere ved masseutrulling med PsExec, der en Base64-kodet PowerShell-nyttelast deaktiverte Microsoft Defender og stoppet sikkerhetskopi-, database- og virtualiseringstjenester som Veeam, VMware, SQL Server og Exchange før krypteringen startet. Selve ransomware-programmet, skrevet i Rust og forkledd som bitsadmin.exe, benyttet AES-128 for filkryptering og ECDH P-256 til å beskytte krypteringsnøklene, samtidig som det spredte seg via SYSVOL for å nå flere systemer. Løsepengenotatet lagres som C:\RECOVERY_SECTION.log og truer med å publisere stjålne data innen seks dager dersom løsepenger ikke betales.

Anbefaling:

Overvåk internett eksponerte IIS servere for uautoriserte ASP.NET filer og mistenkelig aktivitet fra IIS prosesser, etabler varsling på uvanlig WMI- og PsExec-aktivitet, og beskytt LSASS minnet samt begrens bruk av domeneadministrator kontoer.

HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke

En sårbarhet kalt HollowByte gjør det mulig for uautentiserte angripere å utløse tjenestenekt (DoS) mot OpenSSL-servere ved å sende en spesiallaget pakke på bare 11 byte. Sårbarheten oppstår under TLS håndtrykket fordi sårbare OpenSSL versjoner reserverer minne basert på lengden som oppgis i meldingshodet før de mottar og validerer resten av dataene. Angriperen kan åpne mange TLS tilkoblinger og oppgi at en stor datamengde skal følge, uten å sende den, noe som fører til unødvendig minneallokering og fragmentering. Selv etter at tilkoblingene avsluttes, kan prosessens minneforbruk forbli høyt fordi glibc beholder frigjort minne for gjenbruk, og den eneste måten å frigjøre alt minnet på er å starte prosessen på nytt. Sårbarheten er rettet i OpenSSL 4.0.1 og tilbakeportert til versjonene 3.6.3, 3.5.7, 3.4.6 og 3.0.21, hvor minne først reserveres når data faktisk mottas.

Anbefaling:

Oppgrader til en rettet OpenSSL versjon så snart som mulig.

Friday, 17 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

Thursday, 16 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.16

Zoom advarer om kritisk sårbarhet som kan gi kontoovertakelse. Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2. Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter. Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539.


Zoom advarer om kritisk sårbarhet som kan gi kontoovertakelse

Zoom har offentliggjort en kritisk sårbarhet, CVE-2026-53412, som kan gjøre det mulig for en uautentisert angriper å overta Zoom-kontoer via nettverkstilgang. Sårbarheten skyldes en feil i input-validering og har fått en CVSS-score på 9,8 av 10.

Følgende produkter er berørt:

  • Zoom Workplace for Windows før versjon 7.0.0

  • Zoom VDI Client for Windows før 7.0.10, 6.6.15 og 6.5.18

  • Zoom Meeting SDK for Windows før versjon 7.0.0

Zoom har foreløpig ikke offentliggjort tekniske detaljer om sårbarheten, trolig for å redusere risikoen for aktiv utnyttelse før de fleste kunder har oppdatert. Det finnes per nå ingen tegn til at sårbarheten er blitt utnyttet i angrep.

Samtidig har Zoom rettet flere andre alvorlige Windows-relaterte sårbarheter:

  • CVE-2026-53410: Privilegiumeskalering under installasjon eller avinstallasjon via en TOCTOU-race condition.

  • CVE-2026-53409: Feil i privilegiehåndtering som kan gi lokal privilegieeskalering i Zoom Rooms.

  • CVE-2026-53411: Input-valideringsfeil i Zoom Workplace VDI Plugin som kan gi lokal privilegieeskalering.

Anbefaling:

Organisasjoner bør prioritere oppdatering av alle Zoom-klienter og VDI-komponenter på Windows til siste tilgjengelige versjon. Sikkerhetsteam bør også verifisere at eldre Zoom-installasjoner ikke fortsatt er i bruk i miljøet.

Sårbarheter:

Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2

Foxit har publisert sikkerhetsoppdateringene Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2 for Windows. Oppdateringene retter et stort antall sikkerhetssårbarheter som kan føre til ekstern kjøring av vilkårlig kode, lokal privilegieeskalering og informasjonslekkasje ved åpning av spesiallagde PDF eller XDP filer. Totalt adresseres over 25 sårbarheter, hvor majoriteten er Use-After-Free, Out-of-Bounds Read/Write, Type Confusion, Buffer Overflow og XML External Entity (XXE)-feil. Flere av sårbarhetene kan utnyttes dersom en bruker åpner en ondsinnet PDF fil, noe som kan gi angripere mulighet til å kjøre vilkårlig kode med brukerens rettigheter.

Den mest alvorlige sårbarheten er CVE-2026-57239 (CVSS 8.2), som kan føre til lokal privilegieeskalering gjennom Foxits oppdateringstjeneste ved å laste inn ondsinnede DLL filer med SYSTEM rettigheter. Oppdateringen omfatter også en rekke sårbarheter relatert til JavaScript-behandling i PDF filer, 3D-objekter, annotasjoner, bildeobjekter og XDP/XML-parseren. Det finnes foreløpig ingen offentlig informasjon om aktiv utnyttelse av disse sårbarhetene.

Anbefaling:

Oppgrader umiddelbart til Foxit PDF Reader 2026.1.2 eller Foxit PDF Editor 2026.1.2 (eller Foxit PDF Editor 14.0.5 for 14.x serien). Organisasjoner bør prioritere oppdateringen på alle Windows systemer som benytter Foxit produkter. Inntil oppdateringen er installert bør brukere være varsomme med å åpne PDF filer fra ukjente eller upålitelige kilder, da flere av sårbarhetene krever at brukeren åpner en spesiallaget fil for å bli utnyttet.

Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter

Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-56155, en aktivt utnyttet sårbarhet i Active Directory Federation Services (AD FS). Sårbarheten skyldes utilstrekkelig detaljert tilgangskontroll i AD FS og gjør det mulig for en autentisert lokal bruker med lave privilegier å eskalere til administratorrettigheter. Angrepet krever lokal autentisert tilgang, lav kompleksitet og ingen brukerinteraksjon. En vellykket utnyttelse kan gi full kontroll over konfidensialitet, integritet og tilgjengelighet på den berørte serveren. Sårbarheten er særlig alvorlig fordi AD FS håndterer autentisering og utsteder sikkerhetstokener til virksomhetens tjenester, noe som kan gi en angriper mulighet til å endre føderasjonsinnstillinger, få tilgang til autentiseringsmateriale og bruke serveren som utgangspunkt for videre angrep i nettverket. Microsoft har bekreftet at sårbarheten utnyttes aktivt og har gjort sikkerhetsoppdateringer tilgjengelige for berørte Windows Server versjoner.

Anbefaling:

Installer Microsofts sikkerhetsoppdateringer for juli 2026 på alle berørte AD FS servere og bekreft at oppdateringene er installert.

Sårbarheter:

Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539

Microsoft tilgjengeliggjorde tirsdag 14.07 en utvidet sikkerhetsoppdatering for Windows 10-enheter, KB5099539, som er omfattet av ESU-programmet (Extended Security Updates). Oppdateringen inkluderer sikkerhetsfikser fra juli 2026 Patch Tuesday, der totalt 570 sårbarheter ble rettet, inkludert to aktivt utnyttede null-dagssårbarheter og én offentlig kjent null-dagssårbarhet.

I tillegg til sikkerhetsoppdateringene inneholder KB5099539 flere feilrettinger, blant annet for OLE Automation, OneDrive-integrasjonen i Filutforsker og visning av filnavn ved permanent sletting fra Papirkurven. Oppdateringen introduserer også forbedringer knyttet til Secure Boot og RDP-sikkerhet, inkludert støtte for SHA-2-baserte sertifikatavtrykk.

Microsoft lanserte i juli sikkerhetsoppdateringer for totalt 622 sårbarheter hvor 59 vurderes som kritiske. Av disse trekkes følgende frem:

- Kodekjøring i Windows Server Network driver (CVE-2026-56188 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i Windows FTP (CVE-2026-49172 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i SharePoint (CVE-2026-50522 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i SharePoint (CVE-2026-58644 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i DHCP Server (CVE-2026-50518 / CVSSv3.1 9,8 (KRITISK))
- Omgåelse av autentisering i SharePoint Server (CVE-2026-55040 / CVSSv3.1 9,1 (KRITISK))
- Omgåelse av autentisering i SharePoint Server (CVE-2026-56164 / CVSSv3.1 5,3 (MEDIUM))

Microsoft varsler samtidig at en ny sikkerhetsherding i nettverksstakken kan påvirke eldre applikasjoner som benytter uregistrerte tredjeparts TDI-transporter. Organisasjoner med eldre programvare bør derfor teste oppdateringen før bred utrulling.

Anbefaling:

Oppdateringene bør prioriteres installert på støttede Windows 10-systemer, da de adresserer et betydelig antall sårbarheter og innfører flere viktige sikkerhetsforbedringer. Samtlige enheter bør oppdateres så snart som mulig, og ikke senere enn 29.juli.

Wednesday, 15 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.15

Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2. Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter. Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539.


Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2

Foxit har publisert sikkerhetsoppdateringene Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2 for Windows. Oppdateringene retter et stort antall sikkerhetssårbarheter som kan føre til ekstern kjøring av vilkårlig kode, lokal privilegieeskalering og informasjonslekkasje ved åpning av spesiallagde PDF eller XDP filer. Totalt adresseres over 25 sårbarheter, hvor majoriteten er Use-After-Free, Out-of-Bounds Read/Write, Type Confusion, Buffer Overflow og XML External Entity (XXE)-feil. Flere av sårbarhetene kan utnyttes dersom en bruker åpner en ondsinnet PDF fil, noe som kan gi angripere mulighet til å kjøre vilkårlig kode med brukerens rettigheter.

Den mest alvorlige sårbarheten er CVE-2026-57239 (CVSS 8.2), som kan føre til lokal privilegieeskalering gjennom Foxits oppdateringstjeneste ved å laste inn ondsinnede DLL filer med SYSTEM rettigheter. Oppdateringen omfatter også en rekke sårbarheter relatert til JavaScript-behandling i PDF filer, 3D-objekter, annotasjoner, bildeobjekter og XDP/XML-parseren. Det finnes foreløpig ingen offentlig informasjon om aktiv utnyttelse av disse sårbarhetene.

Anbefaling:

Oppgrader umiddelbart til Foxit PDF Reader 2026.1.2 eller Foxit PDF Editor 2026.1.2 (eller Foxit PDF Editor 14.0.5 for 14.x serien). Organisasjoner bør prioritere oppdateringen på alle Windows systemer som benytter Foxit produkter. Inntil oppdateringen er installert bør brukere være varsomme med å åpne PDF filer fra ukjente eller upålitelige kilder, da flere av sårbarhetene krever at brukeren åpner en spesiallaget fil for å bli utnyttet.

Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter

Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-56155, en aktivt utnyttet sårbarhet i Active Directory Federation Services (AD FS). Sårbarheten skyldes utilstrekkelig detaljert tilgangskontroll i AD FS og gjør det mulig for en autentisert lokal bruker med lave privilegier å eskalere til administratorrettigheter. Angrepet krever lokal autentisert tilgang, lav kompleksitet og ingen brukerinteraksjon. En vellykket utnyttelse kan gi full kontroll over konfidensialitet, integritet og tilgjengelighet på den berørte serveren. Sårbarheten er særlig alvorlig fordi AD FS håndterer autentisering og utsteder sikkerhetstokener til virksomhetens tjenester, noe som kan gi en angriper mulighet til å endre føderasjonsinnstillinger, få tilgang til autentiseringsmateriale og bruke serveren som utgangspunkt for videre angrep i nettverket. Microsoft har bekreftet at sårbarheten utnyttes aktivt og har gjort sikkerhetsoppdateringer tilgjengelige for berørte Windows Server versjoner.

Anbefaling:

Installer Microsofts sikkerhetsoppdateringer for juli 2026 på alle berørte AD FS servere og bekreft at oppdateringene er installert.

Sårbarheter:

Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539

Microsoft tilgjengeliggjorde tirsdag 14.07 en utvidet sikkerhetsoppdatering for Windows 10-enheter, KB5099539, som er omfattet av ESU-programmet (Extended Security Updates). Oppdateringen inkluderer sikkerhetsfikser fra juli 2026 Patch Tuesday, der totalt 570 sårbarheter ble rettet, inkludert to aktivt utnyttede null-dagssårbarheter og én offentlig kjent null-dagssårbarhet.

I tillegg til sikkerhetsoppdateringene inneholder KB5099539 flere feilrettinger, blant annet for OLE Automation, OneDrive-integrasjonen i Filutforsker og visning av filnavn ved permanent sletting fra Papirkurven. Oppdateringen introduserer også forbedringer knyttet til Secure Boot og RDP-sikkerhet, inkludert støtte for SHA-2-baserte sertifikatavtrykk.

Microsoft varsler samtidig at en ny sikkerhetsherding i nettverksstakken kan påvirke eldre applikasjoner som benytter uregistrerte tredjeparts TDI-transporter. Organisasjoner med eldre programvare bør derfor teste oppdateringen før bred utrulling.

Anbefaling:

Oppdateringen bør prioriteres installert på støttede Windows 10-systemer, da den adresserer et betydelig antall sårbarheter og innfører flere viktige sikkerhetsforbedringer.

Tuesday, 14 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.14

Russiske aktører utnytter svake rutere globalt. AI generert PowerShell skript brukt til å kartlegge Active Directory miljø.


Russiske aktører utnytter svake rutere globalt

En ny felles rådgivning fra flere vestlige etterretnings- og sikkerhetsmyndigheter advarer om at russisk statssponsede aktører, særlig knyttet til FSB Center 16, over lengre tid har utnyttet sårbare eller feilkonfigurerte nettverksenheter. Angrepene anses å være opportunistiske og retter seg mot et bredt spekter av kritisk infrastruktur globalt, inkludert energi, telekom, finans, helse og offentlig sektor.

Angriperne bruker primært omfattende scanning etter enheter med åpne eller svakt sikrede SNMP tjenester. Blir slike enheter funnet, kan aktørene hente ut konfigurasjonsfiler (ofte via TFTP) og dermed få tilgang til legitimasjon og sensitiv nettverksinformasjon. I noen tilfeller kan også kjente sårbarheter (CVE-er) i blant annet Cisco-enheter utnyttes, samt svakheter i administrasjonsgrensesnitt og funksjoner som Smart Install.

Konsekvensene anses som alvorlige: kompromitterte rutere kan gi angripere vedvarende tilgang til nettverk, muliggjøre datalekkasjer og fungere som infrastruktur for videre angrep. Aktiviteten overlapper også med metoder sett hos andre statlige trusselaktører, noe som øker kompleksiteten i deteksjon og respons.

Anbefaling:

Myndighetene anbefaler flere tiltak: deaktivere gamle protokoller (SNMPv1/v2), bruke SNMPv3 med kryptering, endre standardpassord, deaktivere usikre funksjoner som Smart Install, begrense administrasjonstilgang via ACL-er og holde firmware oppdatert. I tillegg bør organisasjoner overvåke mistenkelig aktivitet og sikre at kun nødvendige porter og tjenester er eksponert.

AI generert PowerShell skript brukt til å kartlegge Active Directory miljø

En ukjent trusselaktør har benyttet seg av et PowerShell skript som Huntress mener sannsynligvis er generert med hjelp fra kunstig intelligens for å kartlegge et Active Directory miljø. Angrepet startet med RDP tilgang til en domenetilknyttet Windows Server ved bruk av kompromitterte legitimasjoner, før verktøy ble plassert i mappen C:\ProgramData\. Skriptet identifiserte domenekontrolleren og samlet inn informasjon om brukere, datamaskiner, domener, grupper, organisatoriske enheter (OU-er) og tillitsforhold, før dataene ble lagret i en mellomlagringsmappe. Huntress beskriver skriptet som aggressivt og omfattende, med flere metoder for å finne domenekontrolleren, samt tegn som tyder på bruk av en språkmodell, inkludert skripttittel, plassholdertekst og overkonstruert kode. Etter kartleggingen brukte angriperen verktøyene s5cmd og SharpShares for å kartlegge tilgjengelige nettverksdelinger, før informasjonen ble eksportert, arkivert og sendt til en ekstern server. Angrepet viser at AI kan brukes til å raskere lage og tilpasse kjente angrepsmetoder, men teknikkene som ble brukt var basert på etablerte fremgangsmåter.

Anbefaling:

Telenor Cyberdefence anbefaler at aktivitet knyttet til RDP tilgang og Active Directory kartlegging overvåkes.

 
>