Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 4 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.04

Kritisk sårbarhet i Cisco Nexus 9000 muliggjør uautentisert kjøring av kode som root. Plex ber brukere installere sikkerhetsoppdateringer umiddelbart.


Kritisk sårbarhet i Cisco Nexus 9000 muliggjør uautentisert kjøring av kode som root

Cisco har publisert sikkerhetsoppdateringer for en kritisk sårbarhet i 10 Silicon One-baserte Nexus 9000-svitsjer som kan la en uautentisert fjernangriper kjøre kode med root-rettigheter. Sårbarheten, CVE-2026-20212, har CVSS 9,8 og berører 45 NX-OS-utgivelser ifølge artikkelen.

Anbefaling:

Anbefalinger: Cisco anbefaler å oppgradere til utgivelsen angitt av Software Checker. Inntil dette er gjort, kan iACL brukes til å blokkere TCP-port 43210 og 43211, eller den midlertidige Live Protect-beskyttelsen benyttes der den støttes.

Sårbarheter:

Plex ber brukere installere sikkerhetsoppdateringer umiddelbart

Plex har oppfordret brukere til å oppdatere Plex Media Server og Plex Desktop for å rette flere sikkerhetssårbarheter. Sårbarhetene påvirker Plex Media Server v1.43.2 og eldre versjoner, men det er foreløpig ikke publisert detaljer eller CVE koder. Selskapet har også sendt e post til berørte brukere med anbefaling om rask oppdatering.

Anbefaling:

Plex anbefaler at alle servereiere og brukere av Plex Desktop oppdaterer til Plex Media Server 1.43.3 og Plex Desktop 1.115.0 så snart som mulig. Brukere av NAS enheter kan installere oppdateringen manuelt dersom den ennå ikke er tilgjengelig via enhetens pakkebehandler.

Thursday, 3 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.03

SonicWall SMA1000 sårbarheter utnyttes aktivt. Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter. CrowdStrike Falcon skal ha en ny 0 dagssårbarhet.


SonicWall SMA1000 sårbarheter utnyttes aktivt

CISA har lagt to sårbarheter i SonicWall SMA1000 inn i katalogen over kjente, aktivt utnyttede sårbarheter. Den ene tillater kommandoinjeksjon for en autentisert administrator, mens den andre er en SSRF sårbarhet som kan utnyttes uten autentisering.

Anbefaling:

Følg leverandørens tiltak og CISA sin veiledning. Dersom tiltak ikke er tilgjengelige, vurder å avslutte bruken av produktet.

Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter

Åtte sikkerhetsfeil i syv AI agenter for koding kan føre til at kommandoer fra et Git depot kjøres på utviklerens maskin uten godkjenning. Fire av sårbarhetene var fortsatt ikke rettet da saken ble publisert.

Anbefaling:

Kontroller .git/config før mottatte kataloger åpnes med en AI agent, og vurder å deaktivere core.fsmonitor som standard

CrowdStrike Falcon skal ha en ny 0 dagssårbarhet

En sikkerhetsforsker hevder å ha funnet en sårbarhet i CrowdStrike Falcon Sensor som kan gi lokal rettighetseskalering på Windows. Påstanden er ikke uavhengig verifisert, og CrowdStrike hadde ikke bekreftet sårbarheten eller publisert en sikkerhetsoppdatering da saken ble skrevet.

Wednesday, 2 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.02

Nær 22 000 Microsoft Exchange servere fortsatt sårbare.


Nær 22 000 Microsoft Exchange servere fortsatt sårbare

Nær 22 000 internetteksponerte Microsoft Exchange servere er fortsatt ikke oppdatert mot CVE-2026-62911, en autentiseringsomgåelse som ifølge Microsoft kan gi tilgang til alle brukeres postbokser. Artikkelen viser til at konseptbevis allerede er tilgjengelig på nettet, samtidig som store mengder Exchange servere fortsatt er ubeskyttet. Dette gjør sårbarheten særlig relevant for virksomheter som fortsatt bruker Exchange Server lokalt.

Anbefaling:

Microsoft har gjort sikkerhetsoppdateringer tilgjengelig og anbefaler at disse installeres så raskt som mulig. NCSC-NL anbefaler at Exchange Server 2016 og 2019 kun er tilgjengelige internt dersom de fortsatt er i bruk, og at de erstattes dersom det er mulig.

Tuesday, 1 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.01

TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk. Produkter fra Cisco kan være kompromittert.


TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk

Microsoft har avdekket en ny variant av ClickFix-svindel kalt TerminalFix, som bruker falske Cloudflare verifiseringssider for å lokke brukere til å kjøre skadelige PowerShell-kommandoer. Kode på den falske verifikasjonsiden gjør at en bakdør installerer på offerets maskin som gir angripere tilgang til interne nettverk og mulighet til videre kartlegging av miljøet. Angriperne kan deretter bruke tilgangen til å identifisere og kommunisere med andre systemer som er tilgjengelige fra den kompromitterte maskinen.

Anbefaling:

Begrens og logg PowerShell, overvåk DLL sideloading og uvanlig bruk av LockScreenContentServer.exe. Ved kompromittering bør lateral bevegelse undersøkes og legitimasjon roteres.

Produkter fra Cisco kan være kompromittert

Den kinesisktilknyttede spionasjegruppen Fire Ant skal ha kompromittert Cisco IOS XR rutere, TACACS-servere og Linuxbaserte administrasjonsverter. Ifølge sikkerhetsfirmaet Sygnia blir infrastrukturen brukt til å fange nettverkstrafikk, samle inn legitimasjon og skjule spor gjennom manipulering av logger og telemetri. Aktivitet mot tilknyttede miljøer innen kritisk infrastruktur er tilsynelatende begrenset til skanning og tilkoblingsforsøk, uten bekreftet kompromittering.

Anbefaling:

Sygnia anbefaler, ved mistanke om kompromittering, at logger bør kontrolleres mot data fra minne, disk, nettverk, autentisering og konfigurasjon. Logger alene anses ikke som tilstrekkelig for å bekrefte eller avkrefte kompromittering.

Monday, 31 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.31

Over 8 300 Gitea servere fortsatt sårbare for kodekjøringsangrep. PaperCut utgir ny hasteoppdatering etter omgåelse av sikkerhetsfikser. Fem kritiske WordPress svakheter gir mulighet for nettstedsovertakelse og fjernkodekjøring. Infostealer malware kaprer Claude sesjoner og misbruker kontoer.


Over 8 300 Gitea servere fortsatt sårbare for kodekjøringsangrep

Nesten 8 400 internetteksponerte Gitea-instanser er fortsatt sårbare for den kritiske sårbarheten CVE-2026-60004, som allerede blir utnyttet i pågående angrep. Sårbarheten gjør det mulig for autentiserte angripere å kjøre vilkårlige skallkommandoer på sårbare servere, og standard åpen registrering kan gjøre veien til utnyttelse enklere.

Anbefaling:

Gitea opplyser at CVE-2026-60004 er rettet i versjon 1.27.1, og anbefaler brukere å oppgradere serverne sine så raskt som mulig. Amerikanske føderale virksomheter ble pålagt å installere sikkerhetsoppdateringen innen tre dager.

PaperCut utgir ny hasteoppdatering etter omgåelse av sikkerhetsfikser

PaperCut har publisert en ny hasteoppdatering for PaperCut NG og MF etter at forskere fant flere måter å omgå den opprinnelige sikkerhetsoppdateringen for to aktivt utnyttede sårbarheter. Feilene kan kombineres for å omgå autentisering og kjøre kode på berørte servere. Selskapet oppfordrer alle kunder til å installere den nye oppdateringen, også de som allerede installerte den første.

Anbefaling:

PaperCut ber alle kunder installere Emergency Patch Release 2. Kunder som kjører versjon 23 eller eldre anbefales å oppgradere til nyeste versjon, og tilgang til webgrensesnittet bør begrenses til betrodde IP adresser ved hjelp av brannmurregler eller tilsvarende tilgangskontroller.

Fem kritiske WordPress svakheter gir mulighet for nettstedsovertakelse og fjernkodekjøring

Fem kritiske sårbarheter er omtalt i WordPress utvidelser og temaene WPMU DEV Dashboard, Avada, TranslatePress, Pods og GiveWP. Ifølge Wordfence og Patchstack kan feilene føre til autentiseringsomgåelse, kontoovertakelse, privilegieeskalering, nettstedsovertakelse og fjernkjøring av kode. Flere av sårbarhetene kan utnyttes uten autentisering.

Infostealer malware kaprer Claude sesjoner og misbruker kontoer

Anthropic advarer om at infostealer malware stjeler aktive Claude sesjoner og bruker dem til å få tilgang til kontoer og forbruke brukskvoter. Selskapet har identifisert blant annet Vidar, LummaC2, StealC, RedLine, Acreed og Atomic Stealer, og håndterer berørte kontoer ved å tilbakekalle sesjoner og fjerne lagrede betalingsmetoder.

Anthropic anbefaler berørte brukere å endre legitimasjon, tilbakekalle andre aktive sesjoner og fjerne malware fra de aktuelle PC-ene. Å logge ut av Claude alene fjerner ikke malware.

Friday, 28 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.28

Next.js retter to kritiske sårbarheter for fjernkjøring av kode. Sårbarhet i Amazon Kiro muliggjorde dataeksfiltrering via Kiro Powers. Linux kjernesårbarhet lagt til CISA listen over aktivt utnyttede sårbarheter. CISA advarer om aktiv utnyttelse av Citrix NetScaler sårbarhet.


Next.js retter to kritiske sårbarheter for fjernkjøring av kode

Vercel har publisert sikkerhetsoppdateringer for to kritiske sårbarheter i Next.js som kan gi uautentisert fjernkjøring av kode. Den ene rammer Windows baserte installasjoner gjennom katalogtraversering, mens den andre er knyttet til behandling av AVIF bilder via en sårbarhet i avhengigheten libheif. Berørte brukere oppfordres til å oppgradere umiddelbart.

Anbefaling:

Vercel opplyser at det ikke finnes noen omgåelse for Windows baserte installasjoner som er berørt av CVE-2026-75604, og anbefaler umiddelbar oppgradering til Next.js 15.5.24 eller 16.3.3. Applikasjoner som kjører på Vercel er allerede beskyttet og krever ingen oppdatering.

Sårbarheter:

Sårbarhet i Amazon Kiro muliggjorde dataeksfiltrering via Kiro Powers

Forskere fra Mindgard har avdekket en sårbarhet i Amazon Kiro IDE som gjorde det mulig å hente ut sensitiv lokal informasjon gjennom promptinjeksjon og funksjonen Kiro Powers. Angrepet krevde at brukeren åpnet et ondsinnet arbeidsområde og sendte en melding til agenten, hvoretter data kunne sendes til en ekstern mottaker uten at brukeren eksplisitt ba om dette. Amazon rettet feilen i versjon 0.8.140.

Anbefaling:

Amazon har implementert en sikkerhetsoppdatering som retter sårbarheten i Kiro IDE versjon 0.8.140. Artikkelen opplyser at den beskrevne feilen ikke lenger er til stede etter denne oppdateringen.

Linux kjernesårbarhet lagt til CISA listen over aktivt utnyttede sårbarheter

CISA har lagt til Linux kjernesårbarheten CVE-2026-53362 i katalogen over kjente sårbarheter som er observert utnyttet i angrep. Sårbarheten påvirker IPv6 nettverkskomponenten i Linuxkjernen og kan gi en lokal angriper forhøyede rettigheter på berørte systemer. Dette er relevant for virksomheter som benytter Linuxbaserte systemer og produkter. [cybersecur...tynews.com]

Anbefaling:

CISA anbefaler å følge leverandørenes veiledning for sikkerhetsoppdateringer og risikobaserte oppdateringskrav i BOD 26-04. Dersom sikkerhetsoppdatering eller andre kompenserende tiltak ikke er tilgjengelige, anbefales det å avvikle bruk av berørte produkter.

Sårbarheter:

CISA advarer om aktiv utnyttelse av Citrix NetScaler sårbarhet

Den amerikanske sikkerhetsmyndigheten CISA har lagt til en sårbarhet i Citrix NetScaler ADC og NetScaler Gateway, identifisert som CVE-2026-8452, i sin katalog over kjente utnyttede sårbarheter etter bekreftet utnyttelse i angrep. Sårbarheten kan føre til tjenestenekt og ramme organisasjoner som eksponerer NetScaler enheter mot internett. CISA vurderer saken som en umiddelbar operasjonell risiko og har pålagt føderale virksomheter å følge leverandørens tiltak innen kort frist.

Anbefaling:

Organisasjoner bør identifisere alle NetScaler ADC og NetScaler Gateway-enheter, bekrefte om de er berørt og implementere leverandørens anbefalte oppdateringer eller mottiltak uten forsinkelse. Det anbefales også å kontrollere internetteksponering, begrense administrasjonsgrensesnitt og sikre at administrasjonstjenester ikke er offentlig tilgjengelige med mindre det er nødvendig.

Sårbarheter:

Thursday, 27 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.27

CISA legger seks aktivt utnyttede sårbarheter til KEV-katalogen.


CISA legger seks aktivt utnyttede sårbarheter til KEV-katalogen

CISA har lagt til seks sårbarheter i sin Known Exploited Vulnerabilities (KEV) katalog etter bevis på aktiv utnyttelse. Blant disse er en sårbarhet i Citrix NetScaler ADC og NetScaler Gateway, hvor det ifølge artikkelen er observert webshell og kartleggingsaktivitet fra angripere. CISA opplyser også at flere av sårbarhetene er knyttet til pågående angrep mot Windows- og Linuxbaserte webservere.

Anbefaling:

CISA oppfordrer å installere sikkerhetsoppdateringer for CVE-2019-1068 og CVE-2026-8452 innen 29. august 2026, og de øvrige sårbarhetene innen 9. september 2026. CISA viser også til anbefalinger om å adressere underliggende programvaresvakheter for å redusere risikoen for utnyttelse.

 
>