Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 3 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.03

Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.


Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon

Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.

Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.

Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.

Anbefaling:

Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.

Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks

En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.

Anbefaling:

Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.

Arch Linux stanser pakkeovertakelser etter ny malware-kampanje

Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).

Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.

Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.

Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.

Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider

MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.

Anbefaling:

Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.

Friday, 31 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Thursday, 30 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.30

Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser.


Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser

En russisk støttet gruppe kalt Laundry Bear (også kjent som Void Blizzard) utnytter en zero day sårbarhet i Microsoft Exchange Outlook Web Access (OWA) for å installere en bakdør kalt OWAReaper. Bakdøren gir vedvarende tilgang til kompromitterte postbokser og gjør det mulig å hente ut e-post over lengre tid. Angrepet skjer gjennom Outlook Web Access og benytter en sårbarhet som gjør det mulig å kjøre ondsinnet JavaScript i brukerens autentiserte økt. Ifølge artikkelen er målet langsiktig tilgang til e-postkontoer fremfor umiddelbar ødeleggelse eller løsepengeangrep. Microsoft har tidligere utgitt en sikkerhetsoppdatering for den aktuelle sårbarheten.

Anbefaling:

Installer Microsofts sikkerhetsoppdatering for Exchange Server, undersøk Exchange OWA-installasjoner for tegn på kompromittering og bakdøren OWAReaper, og følg Microsofts og sikkerhetsleverandørenes veiledning for deteksjon og utbedring.

Sårbarheter:

Wednesday, 29 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.29

Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode. Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging. Gitea feil gir depotforfattere mulighet til ekstern kodekjøring.


Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode

En kritisk sårbarhet er oppdaget i DHCPv6 komponenten (odhcp6c) i OpenWrt. Feilen skyldes utilstrekkelig validering av DHCPv6 meldinger og kan gjør det mulig å kjøre vilkårlig kode. En angriper må kontrollere eller opptre som en ondsinnet DHCPv6 server for å kunne utnytte sårbarheten. OpenWrt har publisert sikkerhetsoppdateringer som retter feilen, og brukere oppfordres til å oppdatere berørte systemer så snart som mulig. På publiseringstidspunktet finnes det ingen bekreftede opplysninger om aktiv utnyttelse av sårbarheten.

Anbefaling:

Installer de tilgjengelige sikkerhetsoppdateringene fra OpenWrt. Oppgrader til en rettet versjon av odhcp6c eller en OpenWrt versjon som inneholder rettelsen. Begrens tilkobling til ukjente eller ikke-betrodde DHCPv6 nettverk inntil oppdatering er gjennomført.

Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging

JetBrains har publisert en sikkerhetsoppdatering for en kritisk sårbarhet i TeamCity On Premises som gjør det mulig for en ekstern angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer. Sårbarheten påvirker alle TeamCity On Premises versjoner og har en CVSS-score på 9,8. TeamCity Cloud er ikke berørt, ettersom nødvendige tiltak allerede er gjennomført der. JetBrains opplyser at det ikke finnes tegn til aktiv utnyttelse på tidspunktet for publisering. Feilen er rettet i versjon 2025.11.7 og 2026.1.3, og det er også tilgjengelig en sikkerhetsoppdateringsplugin for installasjoner fra versjon 2017.1 som ikke kan oppgraderes umiddelbart.

Anbefaling:

Oppdater TeamCity On Premises til versjon 2025.11.7 eller 2026.1.3. Dersom oppgradering ikke er mulig umiddelbart, installer JetBrains' sikkerhetsoppdateringsplugin for versjoner 2017.1 og nyere. Begrens tilgang til TeamCity-serveren slik at kun betrodde systemer har HTTP(S) tilgang inntil oppdatering er gjennomført. TeamCity Cloud kunder trenger ikke å foreta seg noe.

Gitea feil gir depotforfattere mulighet til ekstern kodekjøring

En kritisk sårbarhet i Gitea gjør det mulig for brukere med skrivetilgang til et repo å kjøre vilkårlig kode på serveren under bestemte forhold. Feilen oppstår i forbindelse med håndtering av Git rebase, der et ondsinnet branch navn kan føre til kommandoinjeksjon. En angriper kan dermed oppnå ekstern kodekjøring med rettighetene til Gitea tjenesten. Artikkelen beskriver at sårbarheten kan utnyttes enten av repoets eier eller av en bruker som allerede har skrivetilgang til et repo der rebase før sammenslåing er aktivert. Leverandøren har publisert en sikkerhetsoppdatering som retter problemet.

Anbefaling:

Oppdater til Gogs versjon 0.14.3 eller nyere. Begrens brukerregistrering dersom uautoriserte brukere ikke skal kunne opprette kontoer. Begrens muligheten til å opprette nye depoter. Gå gjennom innstillinger for rebase før sammenslåing i eksisterende depoter.

Tuesday, 28 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.28

N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå. Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy.


N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå

N8N har utgitt en sikkerhetsoppdatering for en sårbarhet med høy alvorlighetsgrad som gjør det mulig for autentiserte brukere med rettigheter til å redigere arbeidsflyter å kjøre kommandoer på operativ system-nivå på serveren som kjører n8n. Sårbarheten ble funnet av Security Joes under arbeid med å undersøke en tidligere sikkerhetsoppdatering. Feilen omgår beskyttelsen i uttrykkssandkassen, slik at kode kan kjøres med rettighetene til n8n prosessen. Berørte versjoner er eldre enn 2.31.5 samt versjoner fra og med 2.32.0 til før 2.32.1. n8n har publisert oppdateringer som retter sårbarheten.

Anbefaling:

Oppgrader til N8N 2.31.5 eller nyere, eller 2.32.1 eller nyere.

Sårbarheter:

Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy

En phishing kampanje kalt Opperasjon BlueDash lokker brukere med lenker til et angivelig sikkert dokument som leder til en falsk Microsoft Store-side hvor offeret blir bedt om å oppdatere Microsoft Teams. I stedet for en legitim oppdatering installeres fjern-administrasjon verktøyene Level RMM og ScreenConnect, som gir angriperne vedvarende ekstern tilgang til systemet. ZeroBEC opplyser at kampanjen benytter kompromittert nettinfrastruktur, skreddersydde domener og flere ulike RMM plattformer for å opprettholde tilgang dersom ett verktøy blir oppdaget og fjernet. Forskerne knytter kampanjen med moderat til høy sikkerhet til en gruppe med tilknytning til Nigeria. Kampanjen har vært aktiv siden minst februar 2026, og forskerne beskriver den som en kontinuerlig utviklet operasjon som jevnlig endrer infrastruktur og lokkemidler, men med samme mål om vedvarende kontroll over kompromitterte endepunkter.

 
>