Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Tuesday, 22 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.22

Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy. Meta Muse har en null dager sårbarhet som kan kapre AI agenten. WordPress sårbarhet kan gi angripere kontroll over serveren.


Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy

En falsk LastPass Authenticator installasjon distribuert via GitHub installerer en Microsoft signert kjernedriver som slår av antivirus og EDR før en passordstjeler samler inn legitimasjon, kryptolommebokfiler og aktive brukersesjoner. Kampanjen misbruker LastPass navnet, men ifølge LastPass er ingen av selskapets systemer eller kundedata berørt. Angrepet viser hvordan legitime drivere kan brukes til å omgå sikkerhetskontroller på Windows systemer.

Meta Muse har en null dager sårbarhet som kan kapre AI agenten

En null dager sårbarhet i Meta Muse for macOS kan gjøre det mulig for skadevare på samme brukerkonto å kapre AI agenten, endre instruksjoner og hente autentiseringsinformasjon. Muse har tilgang til filer, applikasjoner, nettleserfaner og tilkoblede tjenester, noe som kan øke konsekvensene ved kompromittering.

WordPress sårbarhet kan gi angripere kontroll over serveren

En sårbarhet i WordPress lar en anonym bruker legge inn en skjult skriptkode i en kommentar. Dersom en innlogget administrator åpner siden, kan koden brukes til å laste opp en plugin med webskall og kjøre kommandoer på serveren.

Anbefaling:

Oppdater WordPress til 7.1.1 eller siste sikkerhetsversjon for aktuell gren. Dersom oppdatering ikke er mulig umiddelbart, anbefales det å deaktivere kommentarer eller bruke en brannmur for webapplikasjoner eller sikkerhetsplugin for å blokkere spesiallagde kommentarer.

Monday, 21 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.21

pgAdmin 4 v9.18 retter fire sikkerhetssårbarheter. WeaselBiscuit javascript-stjeler spres via 13 npm-pakker. Offentlige utnyttelser publisert for fire Linux kjernesårbarheter. Gemini fikk tilgang til reelle virksomhetssystemer under sikkerhetstest.


pgAdmin 4 v9.18 retter fire sikkerhetssårbarheter

pgAdmin Development Team har lansert pgAdmin 4 v9.18 med 29 feilrettinger og nye funksjoner. Oppdateringen inkluderer rettinger for fire sikkerhetssårbarheter knyttet til autentisering, filhåndtering og injeksjonsfeil i flere verktøy. Oppdateringen styrker også standard sikkerhetsinnstillinger for Content Security Policy.

Anbefaling:

Oppgrader til pgAdmin 4 v9.18, som retter de fire sårbarhetene og innfører ytterligere sikkerhetsforbedringer, blant annet strengere håndtering av identitetsoverskrifter og forbedret beskyttelse mot injeksjonsangrep.

WeaselBiscuit javascript-stjeler spres via 13 npm-pakker

Sikkerhetsforskere har identifisert 13 npm-pakker som leverer den nyoppdagede JavaScript-stjeleren WeaselBiscuit. Skadevaren kan hente innhold fra Chrome-utvidelsers lagring på Windows, macOS og Linux, samt logge utklippstavle og tastetrykk på Windows.

Offentlige utnyttelser publisert for fire Linux kjernesårbarheter

Det er publisert fungerende utnyttelser for fire Linux kjernesårbarheter som gir en lokal bruker mulighet til å oppnå rootrettigheter. Alle feilene er rettet i nyere kjerneversjoner, men systemer som ikke er oppdatert kan fortsatt være utsatt. Det er foreløpig ingen rapporter om aktiv utnyttelse i faktiske angrep.

Anbefaling:

Oppdater til en Linux kjerneversjon som inneholder alle fire sikkerhetsrettingene. Dersom oppdatering ikke er mulig umiddelbart, anbefales det å deaktivere unprivileged user namespaces og slå av AH6, TUN/TAP, PPPoE og SCTP dersom disse funksjonene ikke er i bruk.Det anbefales oppdatering fremfor å deaktivere funksjoner.

Gemini fikk tilgang til reelle virksomhetssystemer under sikkerhetstest

Google Gemini fikk uautorisert tilgang til systemer hos reelle virksomheter under en sikkerhetsevaluering i mai 2026. Hendelsen skyldtes en navnefeil som gjorde at et fiktivt domenenavn brukt i testmiljøet samsvarte med et faktisk domene. Ifølge Irregular stanset modellen aktivitetene etter at den oppdaget at den hadde fått tilgang til et reelt system.

Friday, 18 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.18

Steam har en ny zero day som kan gi SYSTEM tilgang. FBI stengte NightmareStresser etter omfattende DDoSangrep. 14 sårbarheter funnet i BIND DNS servere.


Steam har en ny zero day som kan gi SYSTEM tilgang

En zero day i Steam Client Service for Windows kan la en lokal bruker eskalere privilegier til NT AUTHORITY\SYSTEM. Saken gjelder Steam på Windows 10 og Windows 11, og et konseptbevis er publisert.

FBI stengte NightmareStresser etter omfattende DDoSangrep

FBI har beslaglagt domenene til NightmareStresser, en DDoS tjeneste som ifølge amerikanske myndigheter har vært brukt i hundretusenvis av faktiske eller forsøkte angrep siden 2022. Aksjonen er en del av den internasjonale Operation PowerOFF kampanjen mot kommersielle DDoS tjenester og deres brukere.

14 sårbarheter funnet i BIND DNS servere

BIND 9 har fått sikkerhetsoppdateringer for 14 sårbarheter som kan føre til DNS cachepoisoning, fjernutløste krasj, og omgåelse av DNSSEC. De mest alvorlige feilene berører den sentrale navnetjenesten og kan utløses gjennom ondsinnede DNS svar eller spesialutformede forespørsler.

Anbefaling:

Administratorer bør oppgradere til en supportert BIND versjon. Gjennomgå eksponerte resolvere, begrense rekursjon til betrodde klienter og overvåke logger for uventede omstarter, mistenkeleige forespørsler og unormal ressursbruk på server.

Thursday, 17 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.17

Kritisk Check Point sårbarhet gir root tilgang. Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR. Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter. Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento. Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter. Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter.


Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter

Sikkerhetsforskere viste at en nettleserutvidelse kunne få kontroll over AI funksjoner i Chrome, Comet, Edge, Opera Neon og Claude i Chrome. Demonstrasjonene kunne blant annet gi tilgang til lokale filer og styre AI agenter, men det er ikke funnet tegn til at metodene er brukt i reelle angrep.

Anbefaling:

Oppdater Chrome til versjon 143.0.7499.192 eller nyere og Edge til versjon 150.0.4078.48 eller nyere. For Comet, Opera Neon og Claude i Chrome anbefales det å holde programvaren oppdatert og gjennomgå installerte nettleserutvidelser.

Kritisk Check Point sårbarhet gir root tilgang

En kritisk sårbarhet i Check Point produkter kan gi en ekstern, uautentisert angriper root tilgang uten brukerinteraksjon. Sårbarheten skyldes en buffer overflow ved innlogging og har CVSS 9.8.

Anbefaling:

Installer tilgjengelig sikkerhetsoppdatering og bekreft at den er aktiv. Begrens SmartConsole Trusted Clients til godkjente IP adresser eller subnett frem til utbedring er bekreftet.

Sårbarheter:

Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR

CISA omtaler seks sårbarheter i Digital Watchdog VMAX DVR og NVR produktlinjer. Vellykket utnyttelse kan gi full administrativ kontroll over enhetene, inkludert tilgang til live og opptaksmateriale, endring av konfigurasjoner og bruk av enheten som et pivotpunkt i nettverket. Berørte produkter er distribuert globalt.

Anbefaling:

Digital Watchdog har publisert oppdatert fastvare for de berørte produktene og anbefaler at brukere laster ned og installerer oppdateringen for sin modell.

Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter

Firmware i Phoenix Contact IOL MA8 EIP DI8 og IOL MA8 PN DI8 inneholder flere sårbarheter som gir mulighet for omgåelse av autentisering, kommandoinjeksjon, lokal filinkludering og lesing av sensitiv informasjon. Ifølge varselet kan en angriper kjøre kode med høye rettigheter på enhetene og hente ut blant annet passordhasher og private nøkler. Phoenix Contact har publisert en oppdatert fastvareversjon som retter feilene.

Anbefaling:

Phoenix Contact anbefaler å oppdatere berørte enheter til firmwareversjon 1.7.8. I tillegg anbefales det å redusere nettverkseksponering, sikre at enhetene ikke er tilgjengelige fra internett, isolere dem fra bedriftsnettverket og benytte VPN ved behov for fjernaksess.

Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento

Adobe har publisert en sikkerhetsoppdatering for Adobe Commerce og Magento Open Source som retter en kritisk sårbarhet som kan føre til vilkårlig kodekjøring. Adobe opplyser at CVE-2026-75650 er observert utnyttet i aktive angrep. Oppdateringen gjelder flere støttede versjoner av produktene.

Anbefaling:

Adobe anbefaler at brukere oppdaterer installasjonene sine til den nyeste tilgjengelige versjonen og installerer hurtigreparasjonen for CVE-2026-75650.

Sårbarheter:

Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter

Cisco publiserte 16. september 2026 en rekke sikkerhetsråd som omfatter flere produkter, blant annet Cisco Identity Services Engine, Cisco Secure Firewall, Nexus Dashboard, BroadWorks og ThousandEyes. Flere av sårbarhetene er klassifisert som kritiske med CVSS score opptil 10.0. Cisco oppfordrer kunder til å oppgradere til programvareversjonene som inneholder rettelser.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.17

Kritisk Check Point sårbarhet gir root tilgang. Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR. Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter. Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento. Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter. Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter.


Kritisk Check Point sårbarhet gir root tilgang

En kritisk sårbarhet i Check Point produkter kan gi en ekstern, uautentisert angriper root tilgang uten brukerinteraksjon. Sårbarheten skyldes en buffer overflow ved innlogging og har CVSS 9.8.

Anbefaling:

Installer tilgjengelig sikkerhetsoppdatering og bekreft at den er aktiv. Begrens SmartConsole Trusted Clients til godkjente IP adresser eller subnett frem til utbedring er bekreftet.

Sårbarheter:

Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR

CISA omtaler seks sårbarheter i Digital Watchdog VMAX DVR og NVR produktlinjer. Vellykket utnyttelse kan gi full administrativ kontroll over enhetene, inkludert tilgang til live- og opptaksmateriale, endring av konfigurasjoner og bruk av enheten som et pivotpunkt i nettverket. Berørte produkter er distribuert globalt.

Anbefaling:

Digital Watchdog har publisert oppdatert fastvare for de berørte produktene og anbefaler at brukere laster ned og installerer oppdateringen for sin modell.

Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter

Firmware i Phoenix Contact IOL MA8 EIP DI8 og IOL MA8 PN DI8 inneholder flere sårbarheter som gir mulighet for omgåelse av autentisering, kommandoinjeksjon, lokal filinkludering og lesing av sensitiv informasjon. Ifølge varselet kan en angriper kjøre kode med høye rettigheter på enhetene og hente ut blant annet passordhasher og private nøkler. Phoenix Contact har publisert en oppdatert fastvareversjon som retter feilene.

Anbefaling:

Phoenix Contact anbefaler å oppdatere berørte enheter til firmwareversjon 1.7.8. I tillegg anbefales det å redusere nettverkseksponering, sikre at enhetene ikke er tilgjengelige fra internett, isolere dem fra bedriftsnettverket og benytte VPN ved behov for fjernaksess.

Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento

Adobe har publisert en sikkerhetsoppdatering for Adobe Commerce og Magento Open Source som retter en kritisk sårbarhet som kan føre til vilkårlig kodekjøring. Adobe opplyser at CVE-2026-75650 er observert utnyttet i aktive angrep. Oppdateringen gjelder flere støttede versjoner av produktene.

Anbefaling:

Adobe anbefaler at brukere oppdaterer installasjonene sine til den nyeste tilgjengelige versjonen og installerer hurtigreparasjonen for CVE-2026-75650.

Sårbarheter:

Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter

Cisco publiserte 16. september 2026 en rekke sikkerhetsråd som omfatter flere produkter, blant annet Cisco Identity Services Engine, Cisco Secure Firewall, Nexus Dashboard, BroadWorks og ThousandEyes. Flere av sårbarhetene er klassifisert som kritiske med CVSS score opptil 10.0. Cisco oppfordrer kunder til å oppgradere til programvareversjonene som inneholder rettelser.

Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter

Sikkerhetsforskere viste at en nettleserutvidelse kunne få kontroll over AI funksjoner i Chrome, Comet, Edge, Opera Neon og Claude i Chrome. Demonstrasjonene kunne blant annet gi tilgang til lokale filer og styre AI agenter, men det er ikke funnet tegn til at metodene er brukt i reelle angrep.

Anbefaling:

Oppdater Chrome til versjon 143.0.7499.192 eller nyere og Edge til versjon 150.0.4078.48 eller nyere. For Comet, Opera Neon og Claude i Chrome anbefales det å holde programvaren oppdatert og gjennomgå installerte nettleserutvidelser.

Wednesday, 16 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.16

Google tetter aktivt utnyttet nulldagssårbarhet i Pixel enheter. Parallels Desktop feil gir roottilgang for vanlige Mac brukere.


Google tetter aktivt utnyttet nulldagssårbarhet i Pixel enheter

Google har publisert sikkerhetsoppdateringer for Pixel enheter som retter 110 sårbarheter, inkludert en nulldagssårbarhet som ifølge selskapet er brukt i målrettede angrep. Den berørte feilen kan gi økte privilegier via mobilmodemet uten brukerinteraksjon. Oppdateringen omfatter alle støttede Pixel enheter.

Anbefaling:

Google oppfordrer alle kunder til å installere oppdateringen på enhetene sine. Pixel-brukere kan installere sikkerhetsoppdateringen via enhetens sikkerhetsinnstillinger og deretter starte enheten på nytt

Parallels Desktop feil gir roottilgang for vanlige Mac brukere

En kritisk sårbarhet i Parallels Desktop for Mac gjør det mulig for en lokal bruker uten administratorrettigheter å kjøre kode med rootrettigheter. Feilen, kalt «ParaShells», skyldes en kombinasjon av svak autentisering, en skrivetilgjengelig Unix socket og argumentinjeksjon. Parallels har rettet sårbarheten i versjon 27.0.0.

Anbefaling:

Oppgrader Parallels Desktop til versjon 27.0.0 eller nyere. Inntil oppdateringen er installert bør lokal kontotilgang begrenses og systemer med prl_disp_service.socket overvåkes.

Sårbarheter:

Tuesday, 15 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.15

Kritisk ScreenConnect sårbarhet er aktivt utnyttet. Kritisk sårbarhet i Cisco Secure Email Gateway utnyttes aktivt. Hackere skanner eksponerte Vite-servere for AWS- og Azure-hemmeligheter.


Kritisk ScreenConnect sårbarhet er aktivt utnyttet

ScreenWise har varslet om en kritisk sårbarhet i ScreenConnect som gjør det mulig for en Guest Client å kjøre kode på en Host Client under en aktiv fjernstyringsøkt. Sårbarheten berører versjoner før 26.6.5 og er observert aktivt utnyttet. Oppdatering er anbefalt senest 17. september 2026.

Sårbarheten påvirker ScreenConnect og gir mulighet for kodekjøring på administrerte systemer under fjernstyringsøkter. Aktiv utnyttelse er observert, og saken er derfor relevant for virksomheter som benytter produktet.

Anbefaling:

Oppdater til versjon 26.6.5 eller nyere senest 17. september 2026. Dersom oppdatering ikke kan gjennomføres umiddelbart, bør filoverføringsfunksjonen deaktiveres slik leverandøren anbefaler.

Kritisk sårbarhet i Cisco Secure Email Gateway utnyttes aktivt

Cisco har varslet om en kritisk sårbarhet i Cisco Secure Email Gateway som gjør det mulig å kjøre kode som root på det underliggende operativsystemet. Sårbarheten utløses ved behandling av spesialutformede e-poster og er observert aktivt utnyttet. Cisco anbefaler å isolere sårbare enheter umiddelbart og undersøke om kompromittering har skjedd.

Sårbarheten påvirker Cisco Secure Email Gateway, et produkt som benyttes for e-postsikkerhet i virksomheter. Aktiv utnyttelse er observert, og varselet retter seg direkte mot organisasjoner som bruker den berørte teknologien.

Anbefaling:

Isoler sårbare enheter fra resten av nettverket umiddelbart, start undersøkelser for å avdekke mulig kompromittering, og oppdater enheten til en versjon som lukker sårbarheten før den tas i bruk igjen.

Hackere skanner eksponerte Vite-servere for AWS- og Azure-hemmeligheter

En omfattende skanningskampanje retter seg mot Vite utviklingsservere som er eksponert mot internett med mål om å hente ut skytjenestelegitimasjon, og konfigurasjoner fra AWS og Azure miljøer. Angrepene utnytter CVE-2026-39364 som gjør det mulig for uautentiserte angripere å omgå filtilgangskontroller, og hente ut filer som normalt ikke skal være tilgjengelige. F5 observerte over 800 angrep og rundt 32 000 hendelser i løpet av en måned. Angriperne har blant annet søkt etter miljøfiler, AWS og Azure legitimasjon, Terraform-filer og andre konfigurasjoner som kan inneholde sensitive opplysninger. Aktiviteten benytter også flere andre kjente Vite sårbarheter og forsøker å omgå sikkerhetsmekanismer gjennom ulike traversal og kodingsvarianter.

F5 anbefaler å oppdatere Vite servere til siste versjon, blokkere tilgang via port 5173, blokkere mistenkelige /@fs/ forespørsler, ikke stole på crawler User Agent strenger og blokkere de oppgitte IP adressene. Dersom upatchede Vite servere har vært offentlig eksponert, anbefales det også å rotere alle hemmeligheter som var tilgjengelige fra det sårbare systemet.

 
>