Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Wednesday, 22 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.22

ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering. Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells.


ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering

En kritisk sårbarhet i ServiceNow AI Platform, sporet som CVE-2026-6875, utnyttes aktivt og gjør det mulig for uautentiserte angripere å omgå plattformens scriptsandkasse og kjøre kode. Sårbarheten er en pre authentication sandbox escape, der angriperkontrollert inndata kan nå en serverbasert GlideRecord spørring og utløse evaluering av JavaScript. Den sårbare kodebanen omfatter endepunktet /assessment_thanks.do, som kan brukes til å oppnå kodekjøring uten gyldig ServiceNow konto. Ved vellykket utnyttelse kan angripere lese sensitive data, opprette administrative kontoer og utføre kommandoer via konfigurerte MID Servers eller proxy infrastruktur. ServiceNow har publisert sikkerhetsoppdateringer for både skytjenesten og selvadministrerte installasjoner, mens trusseletterretningsselskapet Defused bekrefter at sårbarheten nå utnyttes aktivt.

Sårbarheter:

Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells

To kritiske sårbarheter i WordPress Core blir nå aktivt utnyttet av trusselaktører for å oppnå fjernkjøring av kode (RCE) uten autentisering. Sårbarhetene, kjent som «wp2shell», misbruker WordPress REST API sin batch funksjonalitet og gjør det mulig å installere webshells, ondsinnede plugins og i enkelte tilfeller opprette nye administratorbrukere.

Ifølge observasjoner fra Wiz og SANS Institute gjennomfører angripere omfattende skanning etter sårbare WordPress installasjoner. Etter kompromittering installeres ofte PHP baserte webshells og ondsinnede plugins som gir vedvarende tilgang til serveren. Det er også observert forsøk på å hente ut administratorinformasjon, lese konfigurasjonsfiler som inneholder databasedetaljer og autentiseringsnøkler, samt eksponere nye REST endepunkter for fjernstyring.

SANS rapporterer at enkelte angrep benytter en totrinnsprosess der sårbarheten først bekreftes før en skjult webshell legges i "/wp-content/cache/" med tilfeldig filnavn. Noen angrep har også resultert i opprettelse av falske administratorbrukere. Så langt er det ikke rapportert omfattende lateral bevegelse eller større datalekkasjer, men angrepsaktiviteten pågår aktivt.

Anbefaling:

Det anbefales å oppdatere WordPress umiddelbart til versjon 7.0.2, 6.9.5 eller 6.8.6 (eller nyere). Administratorer bør også gjennomgå logger for mistenkelige REST API forespørsler og uautoriserte plugin opplastinger, kontrollere installerte plugins for ukjente eller nylig opprettede komponenter, og undersøke "/wp-content/cache/" for uautoriserte PHP filer. Videre bør man verifisere at det ikke har blitt opprettet ukjente administratorbrukere, samt vurdere å rotere autentiseringsnøkler og passord dersom det er mistanke om kompromittering.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>