Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 8 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.08

Kritisk sårbarhet i LMCache gir ekstern kjøring av kode. Kritiske sårbarheter i Cisco Nexus gir root tilgang uten innlogging. Ondsinnede npm pakker spredte RAT og informasjonstyver. Angripere kapret Google domener via kompromitterte domeneregistre.


Kritisk sårbarhet i LMCache gir ekstern kjøring av kode

En kritisk sårbarhet i LMCache gjør det mulig for en ekstern angriper å kjøre kode uten autentisering når multiprosesserveren er konfigurert med en rutbar nettverksadresse. Sårbarheten påvirker versjoner fra 0.3.9 til 0.5.5 samt 0.5.6 release candidates, og det finnes foreløpig ingen sikkerhetsoppdatering. JFrog har gitt sårbarheten en alvorlighetsgrad på 9,8 av 10.

Anbefaling:

Inntil en sikkerhetsoppdatering er tilgjengelig anbefaler JFrog å ikke eksponere multiprosesserveren på en rutbar adresse, og å begrense tilgangen til lokale eller betrodde klyngenettverk. Brannmurregler kan redusere risikoen, men fjerner den ikke.

Kritiske sårbarheter i Cisco Nexus gir root tilgang uten innlogging

Cisco har publisert sikkerhetsoppdateringer for tre kritiske sårbarheter i Nexus 3000- og 9000-serien. Feilene kan gi eksterne angripere kjøring av kode med root rettigheter uten autentisering, og kan også føre til tjenestenekt gjennom prosesskrasj og omstart av enheter. Sårbarhetene er knyttet til NGOAM funksjonaliteten i Cisco NX-OS.

Anbefaling:

Cisco opplyser at det ikke finnes omgåelser for sårbarhetene. Virksomheter bør identifisere berørte versjoner med Cisco Software Checker, oppgradere til en rettet NX-OS versjon, og deaktivere NGOAM dersom funksjonen ikke er nødvendig. Cisco har også publisert Live Protect skjold som midlertidig beskyttelse.

Ondsinnede npm pakker spredte RAT og informasjonstyver

Forskere fra CloudSEK og Checkmarx har avdekket en kampanje kalt MALFEX der flere npm pakker har blitt brukt til å distribuere Overlord RAT, informasjonstyvere og nedlastingsprogrammer. Åtte identifiserte pakker er lastet ned totalt 40 767 ganger, hvorav én pakke står for størstedelen av nedlastingene. Kampanjen retter seg mot Windows systemer og benytter postinstall skript for å laste ned og kjøre ondsinnet kode.

Angripere kapret Google domener via kompromitterte domeneregistre

Angripere fikk utstedt uautoriserte HTTPS sertifikater for flere Google domener etter å ha kompromittert tredjepartsoperatører for domenene .gh, .sl og .as og endret autoritative DNS oppføringer. Dette gjorde det mulig å omdirigere domener til infrastruktur de kontrollerte og opptre som legitime nettsteder. Google opplyser at egne systemer ikke ble kompromittert, men at også andre organisasjoner ble berørt.

Wednesday, 7 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.07

Kritisk filtilgangssårbarhet rammer flere Atlassian-produkter. Veeam retter tre sårbarheter i Backup & Replication. Flere sårbarheter rettet i SonicWall SMA1000. Falske ChatGPT, Gemini og Claude portaler stjeler innloggingsdata og MFA koder.


Kritisk filtilgangssårbarhet rammer flere Atlassian-produkter

Atlassian har varslet om en kritisk sårbarhet som gjør det mulig for uautentiserte angripere å lese vilkårlige filer på berørte systemer. Sårbarheten påvirker flere Atlassian Data Center-produkter, og sikkerhetsoppdateringer er tilgjengelige. Internetteksponerte instanser anbefales oppdatert innen 9. oktober 2026.

Anbefaling:

Internetteksponerte instanser bør oppdateres fortløpende. Atlassian har også publisert mitigeringstiltak i sitt varsel.

Sårbarheter:

Veeam retter tre sårbarheter i Backup & Replication

Veeam har publisert sikkerhetsoppdateringen Veeam Backup & Replication 12.3.2 P4 som retter tre sårbarheter i versjon 12.3.2 P3 og eldre versjoner av versjon 12. Den mest alvorlige sårbarheten gir mulighet for fjernkjøring av kode fra en bruker med rollen Backup Viewer. Ifølge Veeam er ingen av sårbarhetene til stede i versjon 13.

Anbefaling:

Veeam anbefaler å oppgradere til Veeam Backup & Replication 12.3.2 P4 (build 12.3.2.4934), som retter alle de beskrevne sårbarhetene.

Flere sårbarheter rettet i SonicWall SMA1000

SonicWall har publisert en sikkerhetsoppdatering for SMA1000-serien som retter fire sårbarheter, hvorav en har maksimal CVSS-score på 10.0. Sårbarhetene omfatter SSRF, fjernkjøring av kode, katalogtraversering og lagret XSS. Ifølge SonicWall finnes det per nå ingen tegn til aktiv utnyttelse.

Anbefaling:

SonicWall anbefaler sterkt at kunder med SMA1000-serien oppgraderer til de angitte versjonene som retter sårbarhetene.

Falske ChatGPT, Gemini og Claude portaler stjeler innloggingsdata og MFA koder

Sikkerhetsforskere har avdekket en phishing-plattform som utgir seg for å tilby annonsetjenester for blant annet ChatGPT, Gemini og Claude. Angrepene bruker browser-in-the-browser (BitB) for å stjele innloggingsopplysninger og MFA koder, og retter seg særlig mot ansatte som administrerer annonsekontoer.

Tuesday, 6 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.06

Feil i Apache HTTP Server mod_vhost_alias er rettet. ClickFix-trusselen: Når legitime WordPress-sider blir angrepsvektorer.


Feil i Apache HTTP Server mod_vhost_alias er rettet

Apache HTTP Server har rettet sårbarheten CVE-2026-63292 i mod_vhost_alias. Feilen kan føre til tjenestenekt og potensielt kjøring av vilkårlig kode dersom en ekstern klient sender en HTTP-forespørsel med en Host-header som overstiger 8192 byte under bestemte konfigurasjoner. Berørte versjoner er Apache HTTP Server 2.4.0 til 2.4.68.

Anbefaling:

Brukere anbefales å oppgradere til Apache HTTP Server versjon 2.4.69, som retter sårbarheten.

Sårbarheter:

ClickFix-trusselen: Når legitime WordPress-sider blir angrepsvektorer

ClickFix-kampanjer misbruker i økende grad kompromitterte WordPress-nettsteder for å spre skadevare gjennom falske CAPTCHA- eller Cloudflare-verifiseringer. Risikoen er at brukere blir lurt til å kjøre kommandoer som installerer infostjelere eller annen skadevare, noe som kan føre til kompromittering av kontoer, økonomiske tap og videre angrep mot virksomheter. Det er dokumentert sammenheng mellom kompromitterte WordPress-sider og ClickFix-distribusjon, men ikke én spesifikk WordPress-sårbarhet som går igjen i alle tilfeller.

Anbefaling:

Hold WordPress, temaer og utvidelser oppdatert.// Håndhev MFA for administratorer.// Overvåk for uautoriserte endringer i kode, for brukere og i JavaScript.// Gjennomfør opplæring om ClickFix-teknikker for utviklere og innholdsleverandører.// Blokker kjøring av uautoriserte PowerShell-kommandoer der det er mulig.// Foreta jevnlige og hyppige revisjoner av installerte temaer og utvidelser, og om mulig, innfør restriksjoner på muligheten for å installere disse.// Ha en plan på plass for å sjekke om mulig kompromittering av nettstedet når nye sårbarheter og patcher blir publisert. Det er ikke sikkert at patch fjerner kompromitteringen.// Ha en plan på plass for tilbakestille til en kjent god tilstand hvis nettstedet blir kompromittert - "assume breach".

Monday, 5 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.05

Kritiske feil i Dell Container Storage Modules gir full administratortilgang. GitLab varsler om kritisk feil i AI Gateway. Citrix varsler om alvorlig NetScaler sårbarhet.


Kritiske feil i Dell Container Storage Modules gir full administratortilgang

Dell har publisert sikkerhetsoppdateringer for seks kritiske sårbarheter i Container Storage Modules (CSM). Sårbarhetene kan blant annet muliggjøre uautentisert administratortilgang, tilgang til lagringslegitimasjon og privilegieeskalering til root på Kubernetes noder.

Anbefaling:

Dell anbefaler at kunder installerer oppdateringene og roterer eventuelle JWT signeringshemmeligheter. Sårbarhetene er rettet i CSM 1.18.0, og artikkelen oppgir at det ikke finnes andre workarounds eller mitigeringer enn å oppdatere til siste versjon.

GitLab varsler om kritisk feil i AI Gateway

GitLab har varslet om en kritisk sårbarhet i AI Gateway som kan gi kjøring av vilkårlige kommandoer på sårbare installasjoner. Feilen berører selvhostede AI Gateway installasjoner og er rettet i nye versjoner av tjenesten. GitLab oppfordrer berørte kunder til å oppdatere umiddelbart.

Anbefaling:

GitLab anbefaler at alle kunder som bruker GitLab Self-Hosted AI Gateway oppgraderer til versjon 19.2.4, 19.3.2 eller 19.4.1 så raskt som mulig. Kunder som bruker GitLab-hostet AI Gateway trenger ikke å gjøre noe.

Sårbarheter:

Citrix varsler om alvorlig NetScaler sårbarhet

Citrix har publisert informasjon om sårbarheten CVE-2026-88779 i NetScaler ADC og NetScaler Gateway. Feilen kan føre til tjenestenekt og berører bestemte produktversjoner når løsningene er konfigurert som SAML SP eller SAML IdP.

Anbefaling:

Citrix oppfordrer berørte kunder til å oppdatere til NetScaler ADC og NetScaler Gateway 14.1-73.41 eller nyere, 13.1-64.28 eller nyere, samt tilsvarende oppdaterte FIPS- og NDcPP-versjoner der disse benyttes.

Sårbarheter:

Friday, 2 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.02

Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep. Kiteworks retter kritisk sårbarhet i Email Protection Gateway.


Fortinet advarer om kritisk FortiMail-sårbarhet utnyttet i zero-day-angrep

Fortinet advarer om en kritisk FortiMail-sårbarhet som aktivt utnyttes i zero-day-angrep og kan brukes til å skrive vilkårlige filer på underliggende system. Sårbarheten påvirker FortiMail administrasjonsgrensesnittet og berørte versjoner mangler foreløpig sikkerhetsoppdateringer.

Anbefaling:

Fortinet anbefaler å benytte de oppgitte workarounds inntil sikkerhetsoppdatering kan installeres: FortiMail 7.2-brukere kan oppgradere til 7.4 eller nyere, mens berørte 7.4-, 7.6- og 8.0-installasjoner kan deaktivere IBE-funksjonalitet eller begrense tilgangen til administrasjonsgrensesnittet til private, betrodde nettverk.

Sårbarheter:

Kiteworks retter kritisk sårbarhet i Email Protection Gateway

Kiteworks har publisert sikkerhetsoppdateringer som retter 126 sårbarheter, inkludert en sårbarhet med maksimal alvorlighetsgrad i Email Protection Gateway (EPG). Feilen kunne gi en uautentisert ekstern angriper kjøring av kode og full administrativ kontroll over berørt system. Sårbarheten påvirker alle EPG versjoner før 9.4.1.

Anbefaling:

Kunder bør oppgradere Kiteworks Email Protection Gateway til versjon 9.4.1 eller nyere, som inneholder rettelsen for CVE-2026-54154.

Sårbarheter:

Thursday, 1 October 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.10.01

Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager. Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter. OpenSSL retter alvorlig DTLS-feil som kan lekke minne.


Cisco varsler kritisk sårbarhet i Catalyst SD-WAN Manager

Cisco har publisert informasjon om en kritisk autentiseringsomgåelse i Cisco Catalyst SD-WAN Manager. Feilen gjør det mulig for en uautentisert ekstern angriper å få tilgang til systemets API med administratorrettigheter. Cisco opplyser også at sårbarheten er observert i aktiv utnyttelse og har publisert sikkerhetsoppdateringer.

Anbefaling:

Cisco anbefaler å oppgradere berørte systemer til en programvareversjon som inneholder rettelsen. Som midlertidig risikoreduserende tiltak bør tilgang fra usikrede nettverk begrenses og systemet beskyttes bak filtreringsenheter som brannmurer.

Sårbarheter:

Angrep mot Zimbra servere gir tilgang til e-post og autentiseringshemmeligheter

Microsoft har observert aktiv utnyttelse av sårbarheten CVE-2026-73570 i Zimbra Collaboration Suite, der angripere har installert webskall, etablert vedvarende tilgang og hentet ut e-post- og autentiseringsdata. Sårbarheten kan utnyttes uten autentisering mot internettvendte Zimbra-servere med SNMP aktivert. Flere organisasjoner i ulike regioner og bransjer skal være berørt.

Anbefaling:

Organisasjoner bør installere sikkerhetsoppdateringen umiddelbart. Dersom oppdatering ikke er mulig, anbefales det å avinstallere zimbra snmp, deaktivere SNMP varsler, begrense SNMP og SMTP tilgang til betrodde verter, rotere Zimbra autentiseringshemmeligheter og kontrollere servere for webskall og annen vedvarende tilgang.

Sårbarheter:

OpenSSL retter alvorlig DTLS-feil som kan lekke minne

OpenSSL har publisert sikkerhetsoppdateringer for en feil i DTLS som kan føre til lekkasje av heapminne til motparten eller krasj av programvare. Feilen er registrert som CVE-2026-84782 og er klassifisert som High av OpenSSL. Det er ikke rapportert om aktiv utnyttelse av sårbarheten.

Anbefaling:

OpenSSL anbefaler å installere oppdateringer som inneholder High-rangerte sikkerhetsrettinger så raskt som mulig. For brukere av OpenSSL 3.0 anbefales oppgradering til en nyere gren som 4.0 eller langtidsstøttede 3.5, eller bruk av betalt supportavtale for videre sikkerhetsoppdateringer.

Wednesday, 30 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.30

Kritiske sårbarheter funnet i Hitachi Energy RTU500. Kritiske sårbarheter i Toptech TMS7 og TopHAT. Kritisk sårbarhet i VIVOTEK kameraer. Kritisk sårbarhet i MikroTik RouterOS. ABB retter sårbarhet som åpner for kjøring av vilkårlig kode. Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare.


Kritiske sårbarheter funnet i Hitachi Energy RTU500

Hitachi Energy har publisert flere sårbarheter i end-of-life-versjoner av RTU500-serien. Den høyeste alvorlighetsgraden er kritisk med CVSS 9.8, og sårbarhetene kan nås via fjerntilkobling. Eldre 9.x-versjoner er bekreftet berørt, og det oppgis at end-of-life-versjon 11.x også kan være påvirket.

Anbefaling:

Oppgrader til versjon 12.7.8, 13.9.1 eller nyeste tilgjengelige versjon, samt kontakte leverandør for bistand ved behov

Kritiske sårbarheter i Toptech TMS7 og TopHAT

Toptech Systems har publisert flere sårbarheter i produktene TMS7 og TopHAT. Den høyeste alvorlighetsgraden er kritisk med CVSS 10.0, og vellykket utnyttelse kan gi tilgang til kritiske data og kjøring av vilkårlig kode via fjerntilkobling. Varslet omfatter totalt ti sårbarheter i de berørte produktversjonene

Kritisk sårbarhet i VIVOTEK kameraer

VIVOTEK har publisert en kritisk sårbarhet i kamerafirmware for en rekke kameramodeller. En angriper kan kjøre vilkårlige kommandoer på enheten, potensielt med root-rettigheter, noe som kan føre til full kompromittering av kamerasystemet. Sårbarheten kan nås via fjerntilkobling.

Sårbarheter:

Kritisk sårbarhet i MikroTik RouterOS

MikroTik har publisert en kritisk sårbarhet i RouterOS med CVSS 9.8. Ifølge varselet kan en angriper oppnå kjøring av vilkårlig kode eller forårsake tjenestenekt via fjerntilkobling på berørte systemer. Berørte versjoner er RouterOS tidligere enn 7.24. [ETDA Cyber...2026-09-30 | PDF]

Sårbarheter:

ABB retter sårbarhet som åpner for kjøring av vilkårlig kode

ABB har publisert en sikkerhetsoppdatering for en sårbarhet i Automation Builder som kan føre til kjøring av vilkårlig kode. Feilen påvirker versjoner tidligere enn 2.9.1 og er vurdert til CVSS 7.8. For virksomheter som benytter produktet i industrielle miljøer bør oppdateringen vurderes.

Anbefaling:

ABB opplyser at en oppdatering er tilgjengelig og anbefaler kunder å kontakte leverandør for bistand til oppgradering.

Sårbarheter:

Custom ChatGPTer brukes til ClickFix angrep for å levere RAT skadevare

En skadevarekampanje misbruker egendefinerte ChatGPTer til å lede brukere til sider som gjennomfører ClickFix angrep og installerer en RAT. Huntress identifiserte minst 40 hendelser knyttet til kampanjen, hvorav to involverte egendefinerte GPTer. Angrepet utnytter legitime ChatGPT domener for å fremstå troverdig.

Tuesday, 29 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.29

Carbonato botnett bruker AI agent på kompromitterte Dockerverter. Apple tetter aktivt utnyttet sårbarhet i CoreGraphics.


Carbonato botnett bruker AI agent på kompromitterte Dockerverter

Et nytt botnett kalt Carbonato kompromitterer Dockerverter med Docker daemon eksponert uten autentisering på port 2375 og installerer AI rammeverket Hermes Agent. Operatørene styrer de kompromitterte systemene via Telegram, samtidig som skadevaren sprer seg videre til andre sårbare Dockermiljøer. Funnene viser hvordan legitime AI verktøy brukes som en del av et botnett og for innsamling av legitimasjon.

Anbefalinger:
Docker daemoner bør ikke eksponeres uten autentisering, og Docker registre bør kreve autentisering.

Apple tetter aktivt utnyttet sårbarhet i CoreGraphics

Apple har publisert sikkerhetsoppdateringer for en nulldagssårbarhet i CoreGraphics som har blitt brukt i målrettede angrep mot iOS-enheter. Feilen kunne føre til vilkårlig kodekjøring ved behandling av en spesiallaget fil. Ifølge Apple er den observert i svært sofistikerte angrep mot utvalgte personer.

Anbefaling:

Apple anbefaler å installere sikkerhetsoppdateringene for iOS, iPadOS og macOS så raskt som mulig for å redusere risikoen for pågående angrep.

Sårbarheter:

Monday, 28 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.28

SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted. Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter. Roundcube-sårbarhet blir aktivt utnyttet.


SolarWinds tetter kritiske sårbarheter i Observability Self-Hosted

SolarWinds har publisert sikkerhetsoppdateringer for to alvorlige sårbarheter i Observability Self-Hosted. Ifølge leverandøren kan begge utnyttes av eksterne angripere uten autentisering og føre til fjernkjøring av kode. Feilene er rettet i versjon 2026.2.3.

Anbefaling:

SolarWinds anbefaler oppgradering til Observability Self-Hosted versjon 2026.2.3, som retter sårbarhetene.

Citrix NetScaler ADC og Gateway rammet av åtte sårbarheter

Citrix har publisert et sikkerhetsbulletin for åtte sårbarheter i NetScaler ADC og NetScaler Gateway. To av sårbarhetene, CVE-2026-88771 og CVE-2026-88772 er observert utnyttet på ikke oppdaterte installasjoner. Citrix klassifiserer saken som kritisk.

Anbefaling:

Citrix anbefaler berørte kunder å installere relevante oppdaterte versjoner så snart som mulig. Installasjoner berørt av CVE-2026-88778 må i tillegg gjennomføre den angitte TCP konfigurasjonsendringen.

Roundcube-sårbarhet blir aktivt utnyttet

En SQL injeksjonssårbarhet i Roundcube Webmail, CVE-2026-48842, blir nå aktivt utnyttet ifølge Canadian Centre for Cyber Security. Feilen gjør det mulig for uautentiserte angripere å injisere SQL-spørringer gjennom virtuser_query-pluginen og få tilgang til e-postdata og legitimasjon. Berørte versjoner ble oppdatert i mai 2026.

Anbefaling:

Roundcube har publisert sikkerhetsoppdateringer i versjon 1.6.16 og 1.7.1 for å rette CVE-2026-48842.

Friday, 25 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.25

ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter. MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter.


ClickFix lokkeside funnet i dokumentasjon brukt av over 1.700 GitHub depoter

Domenet third-party[.]com, som i årevis har vært brukt som plassholder i dokumentasjon, viser nå en ClickFix lokkeside til Windows-brukere. Ifølge funn omtalt i saken er domenet referert i over 1.700 offentlige GitHub-depoter, noe som kan føre brukere til ondsinnet infrastruktur gjennom tilsynelatende uskyldige eksempler.

MacSync bruker offentlige iCloud-kalendere til å levere nye skadevarekomponenter

En ny variant av MacSync-skadevare mot macOS bruker offentlige iCloud-kalendere til å hente kommandoer og nye payloads. Skadevaren inkluderer en ny bakdør som kan etablere persistens, hente ut data og kjøre AppleScript fra C2-serveren.

Anbefaling:

macOS-brukere anbefales å unngå å kjøre kommandoer de finner på nettet, ikke laste ned DMG-filer fra mistenkelige nettsteder og være forsiktige med forespørsler om administratorpassord.

Thursday, 24 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.24

Ondsinnede Terraform providere brukt til å spre Go-basert skadevare. 17 000 nettadresser avslører hvordan ClickFix misbruker legitime nettsteder. OpenAI agent fikk uautorisert tilgang til australsk Medicare portal.


Ondsinnede Terraform providere brukt til å spre Go-basert skadevare

Forskere har identifisert ondsinnede Terraform providere og Go moduler som distribuerer Go-basert skadevare via HashiCorp Terraform Registry. Aktiviteten kobles av flere sikkerhetsselskaper til Graphalgo-kampanjen, som tidligere er knyttet til nordkoreanske aktører. Saken viser hvordan Terraform økosystemet tas i bruk som ny distribusjonskanal for forsyningskjedeangrep mot utviklere og driftsmiljøer.

Anbefaling:

Rust-prosjektet oppfordrer bidragsytere og eiere av pakker til å være varsomme ved jobbtilbud og prosjektforespørsler, aktivere flerfaktorautentisering (MFA) og kontrollere kontoer for uventede innlogginger.

17 000 nettadresser avslører hvordan ClickFix misbruker legitime nettsteder

En rapport fra CTM360 beskriver hvordan ClickFix benytter kompromitterte nettsteder, blokkjedebasert infrastruktur og målrettet levering av nyttelast for å omgå tradisjonelle sikkerhetskontroller. Analysen omfatter over 17 000 infiserte nettadresser og viser hvordan teknikken brukes til å distribuere skadevare uten utnyttelser eller vedlegg. Funnene peker på at blokkering av ondsinnede domener alene har begrenset effekt mot denne typen kampanjer.

OpenAI agent fikk uautorisert tilgang til australsk Medicare portal

OpenAI-agenter som utførte forskningsarbeid rettet mot offentlige datakilder undersøkte flere tjenester for sårbarheter og fikk uautorisert tilgang til en australsk Medicare statistikkportal. Ifølge australske myndigheter fikk agenten tilgang til både offentlige og ikke offentlige data etter å ha omgått beskyttelsesmekanismer. Hendelsen etterforskes, og det er foreløpig ikke funnet indikasjoner på at enkeltpersoner er berørt.

Wednesday, 23 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.23

Kritisk sårbarhet i F5 BIG-IP utnyttes aktivt. WordPress oppdateres etter kritisk sårbarhet. Kritisk nulldagssårbarhet i Check Point utnyttes i angrep. Kritisk sårbarhet i REDCap krever oppdatering innen 29. september. Skjult WordPress skadevare bruker blokkjede til kommando og kontroll.


Kritisk sårbarhet i F5 BIG-IP utnyttes aktivt

F5 varsler om aktiv utnyttelse av en kritisk nulldagssårbarhet i BIG-IP Access Policy Manager (APM) som kan gi ekstern kjøring av kode uten autentisering. Sårbarheten gjelder bestemte OAuth konfigurasjoner og har fått CVSS 9,8.

Anbefaling:

Kartlegg berørte BIG-IP APM virtuelle servere og installer sikkerhetsoppdateringen umiddelbart.

Sårbarheter:

WordPress oppdateres etter kritisk sårbarhet

WordPress 7.1.2 er lansert for å rette en kritisk sårbarhet som under bestemte forhold kan gi uautentiserte angripere mulighet til å kjøre kode på sårbare nettsteder. Sårbarheten gjelder håndtering av sidemaler og er identifisert som CVE-2026-87902.

Anbefaling:

Oppdater alle nettsteder til versjon 7.1.2 og kontroller logger for uventet PHP kjøring.

Sårbarheter:

Kritisk nulldagssårbarhet i Check Point utnyttes i angrep

Check Point har varslet om aktiv utnyttelse av en kritisk nulldagssårbarhet i Security Management infrastrukturen. Sårbarheten gjør det mulig for en ekstern, uautentisert angriper å laste opp og kjøre vilkårlige skript på utsatte Management Servere.

Anbefaling:

Installer sikkerhetsoppdateringen. Begrens samtidig tilgang til TCP-port 19009 til klarerte IP-adresser.

Sårbarheter:

Kritisk sårbarhet i REDCap krever oppdatering innen 29. september

En kritisk sårbarhet i REDCap gjør det mulig å kjøre vilkårlig kode over nett dersom en angriper kjenner til en gyldig survey hash. Utnyttelseskode er tilgjengelig, men det er ikke kjent at sårbarheten er tatt i bruk. Feilen er rettet i flere nye og LTS-versjoner av REDCap.

Anbefaling:

Oppdater til en rettet versjon av REDCap senest 29. september. Berørte installasjoner bør bruke REDCap 17.4.4 eller nyere, REDCap 17.3.10 LTS eller REDCap 16.0.49 LTS.

Skjult WordPress skadevare bruker blokkjede til kommando og kontroll

En ny WordPress skadevare skjuler seg som en must use plugin og bruker en blokkjede basert kommando kanal for å opprettholde tilgang. Skadevaren kan stjele legitimasjon, endre innhold og spre seg til andre WordPress installasjoner på samme server.

Tuesday, 22 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.22

Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy. Meta Muse har en null dager sårbarhet som kan kapre AI agenten. WordPress sårbarhet kan gi angripere kontroll over serveren.


Falsk LastPass Authenticator installasjon slår av sikkerhetsverktøy

En falsk LastPass Authenticator installasjon distribuert via GitHub installerer en Microsoft signert kjernedriver som slår av antivirus og EDR før en passordstjeler samler inn legitimasjon, kryptolommebokfiler og aktive brukersesjoner. Kampanjen misbruker LastPass navnet, men ifølge LastPass er ingen av selskapets systemer eller kundedata berørt. Angrepet viser hvordan legitime drivere kan brukes til å omgå sikkerhetskontroller på Windows systemer.

Meta Muse har en null dager sårbarhet som kan kapre AI agenten

En null dager sårbarhet i Meta Muse for macOS kan gjøre det mulig for skadevare på samme brukerkonto å kapre AI agenten, endre instruksjoner og hente autentiseringsinformasjon. Muse har tilgang til filer, applikasjoner, nettleserfaner og tilkoblede tjenester, noe som kan øke konsekvensene ved kompromittering.

WordPress sårbarhet kan gi angripere kontroll over serveren

En sårbarhet i WordPress lar en anonym bruker legge inn en skjult skriptkode i en kommentar. Dersom en innlogget administrator åpner siden, kan koden brukes til å laste opp en plugin med webskall og kjøre kommandoer på serveren.

Anbefaling:

Oppdater WordPress til 7.1.1 eller siste sikkerhetsversjon for aktuell gren. Dersom oppdatering ikke er mulig umiddelbart, anbefales det å deaktivere kommentarer eller bruke en brannmur for webapplikasjoner eller sikkerhetsplugin for å blokkere spesiallagde kommentarer.

Monday, 21 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.21

pgAdmin 4 v9.18 retter fire sikkerhetssårbarheter. WeaselBiscuit javascript-stjeler spres via 13 npm-pakker. Offentlige utnyttelser publisert for fire Linux kjernesårbarheter. Gemini fikk tilgang til reelle virksomhetssystemer under sikkerhetstest.


pgAdmin 4 v9.18 retter fire sikkerhetssårbarheter

pgAdmin Development Team har lansert pgAdmin 4 v9.18 med 29 feilrettinger og nye funksjoner. Oppdateringen inkluderer rettinger for fire sikkerhetssårbarheter knyttet til autentisering, filhåndtering og injeksjonsfeil i flere verktøy. Oppdateringen styrker også standard sikkerhetsinnstillinger for Content Security Policy.

Anbefaling:

Oppgrader til pgAdmin 4 v9.18, som retter de fire sårbarhetene og innfører ytterligere sikkerhetsforbedringer, blant annet strengere håndtering av identitetsoverskrifter og forbedret beskyttelse mot injeksjonsangrep.

WeaselBiscuit javascript-stjeler spres via 13 npm-pakker

Sikkerhetsforskere har identifisert 13 npm-pakker som leverer den nyoppdagede JavaScript-stjeleren WeaselBiscuit. Skadevaren kan hente innhold fra Chrome-utvidelsers lagring på Windows, macOS og Linux, samt logge utklippstavle og tastetrykk på Windows.

Offentlige utnyttelser publisert for fire Linux kjernesårbarheter

Det er publisert fungerende utnyttelser for fire Linux kjernesårbarheter som gir en lokal bruker mulighet til å oppnå rootrettigheter. Alle feilene er rettet i nyere kjerneversjoner, men systemer som ikke er oppdatert kan fortsatt være utsatt. Det er foreløpig ingen rapporter om aktiv utnyttelse i faktiske angrep.

Anbefaling:

Oppdater til en Linux kjerneversjon som inneholder alle fire sikkerhetsrettingene. Dersom oppdatering ikke er mulig umiddelbart, anbefales det å deaktivere unprivileged user namespaces og slå av AH6, TUN/TAP, PPPoE og SCTP dersom disse funksjonene ikke er i bruk.Det anbefales oppdatering fremfor å deaktivere funksjoner.

Gemini fikk tilgang til reelle virksomhetssystemer under sikkerhetstest

Google Gemini fikk uautorisert tilgang til systemer hos reelle virksomheter under en sikkerhetsevaluering i mai 2026. Hendelsen skyldtes en navnefeil som gjorde at et fiktivt domenenavn brukt i testmiljøet samsvarte med et faktisk domene. Ifølge Irregular stanset modellen aktivitetene etter at den oppdaget at den hadde fått tilgang til et reelt system.

Friday, 18 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.18

Steam har en ny zero day som kan gi SYSTEM tilgang. FBI stengte NightmareStresser etter omfattende DDoSangrep. 14 sårbarheter funnet i BIND DNS servere.


Steam har en ny zero day som kan gi SYSTEM tilgang

En zero day i Steam Client Service for Windows kan la en lokal bruker eskalere privilegier til NT AUTHORITY\SYSTEM. Saken gjelder Steam på Windows 10 og Windows 11, og et konseptbevis er publisert.

FBI stengte NightmareStresser etter omfattende DDoSangrep

FBI har beslaglagt domenene til NightmareStresser, en DDoS tjeneste som ifølge amerikanske myndigheter har vært brukt i hundretusenvis av faktiske eller forsøkte angrep siden 2022. Aksjonen er en del av den internasjonale Operation PowerOFF kampanjen mot kommersielle DDoS tjenester og deres brukere.

14 sårbarheter funnet i BIND DNS servere

BIND 9 har fått sikkerhetsoppdateringer for 14 sårbarheter som kan føre til DNS cachepoisoning, fjernutløste krasj, og omgåelse av DNSSEC. De mest alvorlige feilene berører den sentrale navnetjenesten og kan utløses gjennom ondsinnede DNS svar eller spesialutformede forespørsler.

Anbefaling:

Administratorer bør oppgradere til en supportert BIND versjon. Gjennomgå eksponerte resolvere, begrense rekursjon til betrodde klienter og overvåke logger for uventede omstarter, mistenkeleige forespørsler og unormal ressursbruk på server.

Thursday, 17 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.17

Kritisk Check Point sårbarhet gir root tilgang. Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR. Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter. Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento. Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter. Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter.


Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter

Sikkerhetsforskere viste at en nettleserutvidelse kunne få kontroll over AI funksjoner i Chrome, Comet, Edge, Opera Neon og Claude i Chrome. Demonstrasjonene kunne blant annet gi tilgang til lokale filer og styre AI agenter, men det er ikke funnet tegn til at metodene er brukt i reelle angrep.

Anbefaling:

Oppdater Chrome til versjon 143.0.7499.192 eller nyere og Edge til versjon 150.0.4078.48 eller nyere. For Comet, Opera Neon og Claude i Chrome anbefales det å holde programvaren oppdatert og gjennomgå installerte nettleserutvidelser.

Kritisk Check Point sårbarhet gir root tilgang

En kritisk sårbarhet i Check Point produkter kan gi en ekstern, uautentisert angriper root tilgang uten brukerinteraksjon. Sårbarheten skyldes en buffer overflow ved innlogging og har CVSS 9.8.

Anbefaling:

Installer tilgjengelig sikkerhetsoppdatering og bekreft at den er aktiv. Begrens SmartConsole Trusted Clients til godkjente IP adresser eller subnett frem til utbedring er bekreftet.

Sårbarheter:

Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR

CISA omtaler seks sårbarheter i Digital Watchdog VMAX DVR og NVR produktlinjer. Vellykket utnyttelse kan gi full administrativ kontroll over enhetene, inkludert tilgang til live og opptaksmateriale, endring av konfigurasjoner og bruk av enheten som et pivotpunkt i nettverket. Berørte produkter er distribuert globalt.

Anbefaling:

Digital Watchdog har publisert oppdatert fastvare for de berørte produktene og anbefaler at brukere laster ned og installerer oppdateringen for sin modell.

Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter

Firmware i Phoenix Contact IOL MA8 EIP DI8 og IOL MA8 PN DI8 inneholder flere sårbarheter som gir mulighet for omgåelse av autentisering, kommandoinjeksjon, lokal filinkludering og lesing av sensitiv informasjon. Ifølge varselet kan en angriper kjøre kode med høye rettigheter på enhetene og hente ut blant annet passordhasher og private nøkler. Phoenix Contact har publisert en oppdatert fastvareversjon som retter feilene.

Anbefaling:

Phoenix Contact anbefaler å oppdatere berørte enheter til firmwareversjon 1.7.8. I tillegg anbefales det å redusere nettverkseksponering, sikre at enhetene ikke er tilgjengelige fra internett, isolere dem fra bedriftsnettverket og benytte VPN ved behov for fjernaksess.

Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento

Adobe har publisert en sikkerhetsoppdatering for Adobe Commerce og Magento Open Source som retter en kritisk sårbarhet som kan føre til vilkårlig kodekjøring. Adobe opplyser at CVE-2026-75650 er observert utnyttet i aktive angrep. Oppdateringen gjelder flere støttede versjoner av produktene.

Anbefaling:

Adobe anbefaler at brukere oppdaterer installasjonene sine til den nyeste tilgjengelige versjonen og installerer hurtigreparasjonen for CVE-2026-75650.

Sårbarheter:

Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter

Cisco publiserte 16. september 2026 en rekke sikkerhetsråd som omfatter flere produkter, blant annet Cisco Identity Services Engine, Cisco Secure Firewall, Nexus Dashboard, BroadWorks og ThousandEyes. Flere av sårbarhetene er klassifisert som kritiske med CVSS score opptil 10.0. Cisco oppfordrer kunder til å oppgradere til programvareversjonene som inneholder rettelser.

 
>