Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Monday, 5 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.05

Kritiske feil i Dell Container Storage Modules gir full administratortilgang. GitLab varsler om kritisk feil i AI Gateway. Citrix varsler om alvorlig NetScaler sårbarhet.


Kritiske feil i Dell Container Storage Modules gir full administratortilgang

Dell har publisert sikkerhetsoppdateringer for seks kritiske sårbarheter i Container Storage Modules (CSM). Sårbarhetene kan blant annet muliggjøre uautentisert administratortilgang, tilgang til lagringslegitimasjon og privilegieeskalering til root på Kubernetes noder.

Anbefaling:

Dell anbefaler at kunder installerer oppdateringene og roterer eventuelle JWT signeringshemmeligheter. Sårbarhetene er rettet i CSM 1.18.0, og artikkelen oppgir at det ikke finnes andre workarounds eller mitigeringer enn å oppdatere til siste versjon.

GitLab varsler om kritisk feil i AI Gateway

GitLab har varslet om en kritisk sårbarhet i AI Gateway som kan gi kjøring av vilkårlige kommandoer på sårbare installasjoner. Feilen berører selvhostede AI Gateway installasjoner og er rettet i nye versjoner av tjenesten. GitLab oppfordrer berørte kunder til å oppdatere umiddelbart.

Anbefaling:

GitLab anbefaler at alle kunder som bruker GitLab Self-Hosted AI Gateway oppgraderer til versjon 19.2.4, 19.3.2 eller 19.4.1 så raskt som mulig. Kunder som bruker GitLab-hostet AI Gateway trenger ikke å gjøre noe.

Sårbarheter:

Citrix varsler om alvorlig NetScaler sårbarhet

Citrix har publisert informasjon om sårbarheten CVE-2026-88779 i NetScaler ADC og NetScaler Gateway. Feilen kan føre til tjenestenekt og berører bestemte produktversjoner når løsningene er konfigurert som SAML SP eller SAML IdP.

Anbefaling:

Citrix oppfordrer berørte kunder til å oppdatere til NetScaler ADC og NetScaler Gateway 14.1-73.41 eller nyere, 13.1-64.28 eller nyere, samt tilsvarende oppdaterte FIPS- og NDcPP-versjoner der disse benyttes.

Sårbarheter:

Friday, 2 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.02

Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep. Kiteworks retter kritisk sårbarhet i Email Protection Gateway.


Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep

Fortinet advarer om en kritisk FortiMail-sårbarhet som aktivt utnyttes i zero-day-angrep og kan brukes til å skrive vilkårlige filer på underliggende system. Sårbarheten påvirker FortiMail administrasjonsgrensesnittet og berørte versjoner mangler foreløpig sikkerhetsoppdateringer.

Anbefaling:

Fortinet anbefaler å benytte de oppgitte workarounds inntil sikkerhetsoppdatering kan installeres: FortiMail 7.2-brukere kan oppgradere til 7.4 eller nyere, mens berørte 7.4-, 7.6- og 8.0-installasjoner kan deaktivere IBE-funksjonalitet eller begrense tilgangen til administrasjonsgrensesnittet til private, betrodde nettverk.

Sårbarheter:

Kiteworks retter kritisk sårbarhet i Email Protection Gateway

Kiteworks har publisert sikkerhetsoppdateringer som retter 126 sårbarheter, inkludert en sårbarhet med maksimal alvorlighetsgrad i Email Protection Gateway (EPG). Feilen kunne gi en uautentisert ekstern angriper kjøring av kode og full administrativ kontroll over berørt system. Sårbarheten påvirker alle EPG versjoner før 9.4.1.

Anbefaling:

Kunder bør oppgradere Kiteworks Email Protection Gateway til versjon 9.4.1 eller nyere, som inneholder rettelsen for CVE-2026-54154.

Sårbarheter:

Thursday, 1 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.01

Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager. Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter. OpenSSL retter alvorlig DTLS-feil som kan lekke minne.


Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager

Cisco har publisert informasjon om en kritisk autentiseringsomgåelse i Cisco Catalyst SD-WAN Manager. Feilen gjør det mulig for en uautentisert ekstern angriper å få tilgang til systemets API med administratorrettigheter. Cisco opplyser også at sårbarheten er observert i aktiv utnyttelse og har publisert sikkerhetsoppdateringer.

Anbefaling:

Cisco anbefaler å oppgradere berørte systemer til en programvareversjon som inneholder rettelsen. Som midlertidig risikoreduserende tiltak bør tilgang fra usikrede nettverk begrenses og systemet beskyttes bak filtreringsenheter som brannmurer.

Sårbarheter:

Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter

Microsoft har observert aktiv utnyttelse av sårbarheten CVE-2026-73570 i Zimbra Collaboration Suite, der angripere har installert webskall, etablert vedvarende tilgang og hentet ut e-post- og autentiseringsdata. Sårbarheten kan utnyttes uten autentisering mot internettvendte Zimbra-servere med SNMP aktivert. Flere organisasjoner i ulike regioner og bransjer skal være berørt.

Anbefaling:

Organisasjoner bør installere sikkerhetsoppdateringen umiddelbart. Dersom oppdatering ikke er mulig, anbefales det å avinstallere zimbra snmp, deaktivere SNMP varsler, begrense SNMP og SMTP tilgang til betrodde verter, rotere Zimbra autentiseringshemmeligheter og kontrollere servere for webskall og annen vedvarende tilgang.

Sårbarheter:

OpenSSL retter alvorlig DTLS-feil som kan lekke minne

OpenSSL har publisert sikkerhetsoppdateringer for en feil i DTLS som kan føre til lekkasje av heapminne til motparten eller krasj av programvare. Feilen er registrert som CVE-2026-84782 og er klassifisert som High av OpenSSL. Det er ikke rapportert om aktiv utnyttelse av sårbarheten.

Anbefaling:

OpenSSL anbefaler å installere oppdateringer som inneholder High-rangerte sikkerhetsrettinger så raskt som mulig. For brukere av OpenSSL 3.0 anbefales oppgradering til en nyere gren som 4.0 eller langtidsstøttede 3.5, eller bruk av betalt supportavtale for videre sikkerhetsoppdateringer.

Wednesday, 30 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.30

Kritiske sårbarheter funnet i Hitachi Energy RTU500. Kritiske sårbarheter i Toptech TMS7 og TopHAT. Kritisk sårbarhet i VIVOTEK kameraer. Kritisk sårbarhet i MikroTik RouterOS. ABB retter sårbarhet som åpner for kjøring av vilkårlig kode. Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare.


Kritiske sårbarheter funnet i Hitachi Energy RTU500

Hitachi Energy har publisert flere sårbarheter i end-of-life-versjoner av RTU500-serien. Den høyeste alvorlighetsgraden er kritisk med CVSS 9.8, og sårbarhetene kan nås via fjerntilkobling. Eldre 9.x-versjoner er bekreftet berørt, og det oppgis at end-of-life-versjon 11.x også kan være påvirket.

Anbefaling:

Oppgrader til versjon 12.7.8, 13.9.1 eller nyeste tilgjengelige versjon, samt kontakte leverandør for bistand ved behov

Kritiske sårbarheter i Toptech TMS7 og TopHAT

Toptech Systems har publisert flere sårbarheter i produktene TMS7 og TopHAT. Den høyeste alvorlighetsgraden er kritisk med CVSS 10.0, og vellykket utnyttelse kan gi tilgang til kritiske data og kjøring av vilkårlig kode via fjerntilkobling. Varslet omfatter totalt ti sårbarheter i de berørte produktversjonene

Kritisk sårbarhet i VIVOTEK kameraer

VIVOTEK har publisert en kritisk sårbarhet i kamerafirmware for en rekke kameramodeller. En angriper kan kjøre vilkårlige kommandoer på enheten, potensielt med root-rettigheter, noe som kan føre til full kompromittering av kamerasystemet. Sårbarheten kan nås via fjerntilkobling.

Sårbarheter:

Kritisk sårbarhet i MikroTik RouterOS

MikroTik har publisert en kritisk sårbarhet i RouterOS med CVSS 9.8. Ifølge varselet kan en angriper oppnå kjøring av vilkårlig kode eller forårsake tjenestenekt via fjerntilkobling på berørte systemer. Berørte versjoner er RouterOS tidligere enn 7.24. [ETDA Cyber...2026-09-30 | PDF]

Sårbarheter:

ABB retter sårbarhet som åpner for kjøring av vilkårlig kode

ABB har publisert en sikkerhetsoppdatering for en sårbarhet i Automation Builder som kan føre til kjøring av vilkårlig kode. Feilen påvirker versjoner tidligere enn 2.9.1 og er vurdert til CVSS 7.8. For virksomheter som benytter produktet i industrielle miljøer bør oppdateringen vurderes.

Anbefaling:

ABB opplyser at en oppdatering er tilgjengelig og anbefaler kunder å kontakte leverandør for bistand til oppgradering.

Sårbarheter:

Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare

En skadevarekampanje misbruker egendefinerte ChatGPTer til å lede brukere til sider som gjennomfører ClickFix angrep og installerer en RAT. Huntress identifiserte minst 40 hendelser knyttet til kampanjen, hvorav to involverte egendefinerte GPTer. Angrepet utnytter legitime ChatGPT domener for å fremstå troverdig.

Tuesday, 29 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.29

Carbonato botnett bruker AI agent på kompromitterte Dockerverter. Apple tetter aktivt utnyttet sårbarhet i CoreGraphics.


Carbonato botnett bruker AI agent på kompromitterte Dockerverter

Et nytt botnett kalt Carbonato kompromitterer Dockerverter med Docker daemon eksponert uten autentisering på port 2375 og installerer AI rammeverket Hermes Agent. Operatørene styrer de kompromitterte systemene via Telegram, samtidig som skadevaren sprer seg videre til andre sårbare Dockermiljøer. Funnene viser hvordan legitime AI verktøy brukes som en del av et botnett og for innsamling av legitimasjon.

Anbefalinger:
Docker daemoner bør ikke eksponeres uten autentisering, og Docker registre bør kreve autentisering.

Apple tetter aktivt utnyttet sårbarhet i CoreGraphics

Apple har publisert sikkerhetsoppdateringer for en nulldagssårbarhet i CoreGraphics som har blitt brukt i målrettede angrep mot iOS-enheter. Feilen kunne føre til vilkårlig kodekjøring ved behandling av en spesiallaget fil. Ifølge Apple er den observert i svært sofistikerte angrep mot utvalgte personer.

Anbefaling:

Apple anbefaler å installere sikkerhetsoppdateringene for iOS, iPadOS og macOS så raskt som mulig for å redusere risikoen for pågående angrep.

Sårbarheter:

Monday, 28 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.28

SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted. Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter. Roundcube-sårbarhet blir aktivt utnyttet.


SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted

SolarWinds har publisert sikkerhetsoppdateringer for to alvorlige sårbarheter i Observability Self-Hosted. Ifølge leverandøren kan begge utnyttes av eksterne angripere uten autentisering og føre til fjernkjøring av kode. Feilene er rettet i versjon 2026.2.3.

Anbefaling:

SolarWinds anbefaler oppgradering til Observability Self-Hosted versjon 2026.2.3, som retter sårbarhetene.

Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter

Citrix har publisert et sikkerhetsbulletin for åtte sårbarheter i NetScaler ADC og NetScaler Gateway. To av sårbarhetene, CVE-2026-88771 og CVE-2026-88772 er observert utnyttet på ikke oppdaterte installasjoner. Citrix klassifiserer saken som kritisk.

Anbefaling:

Citrix anbefaler berørte kunder å installere relevante oppdaterte versjoner så snart som mulig. Installasjoner berørt av CVE-2026-88778 må i tillegg gjennomføre den angitte TCP konfigurasjonsendringen.

Roundcube-sårbarhet blir aktivt utnyttet

En SQL injeksjonssårbarhet i Roundcube Webmail, CVE-2026-48842, blir nå aktivt utnyttet ifølge Canadian Centre for Cyber Security. Feilen gjør det mulig for uautentiserte angripere å injisere SQL-spørringer gjennom virtuser_query-pluginen og få tilgang til e-postdata og legitimasjon. Berørte versjoner ble oppdatert i mai 2026.

Anbefaling:

Roundcube har publisert sikkerhetsoppdateringer i versjon 1.6.16 og 1.7.1 for å rette CVE-2026-48842.

Friday, 25 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.25

ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter. MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter.


ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter

Domenet third-party[.]com, som i årevis har vært brukt som plassholder i dokumentasjon, viser nå en ClickFix lokkeside til Windows-brukere. Ifølge funn omtalt i saken er domenet referert i over 1.700 offentlige GitHub-depoter, noe som kan føre brukere til ondsinnet infrastruktur gjennom tilsynelatende uskyldige eksempler.

MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter

En ny variant av MacSync-skadevare mot macOS bruker offentlige iCloud-kalendere til å hente kommandoer og nye payloads. Skadevaren inkluderer en ny bakdør som kan etablere persistens, hente ut data og kjøre AppleScript fra C2-serveren.

Anbefaling:

macOS-brukere anbefales å unngå å kjøre kommandoer de finner på nettet, ikke laste ned DMG-filer fra mistenkelige nettsteder og være forsiktige med forespørsler om administratorpassord.

 
>