Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging. Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client. Ny Spirals ransomware krypterte IT selskap på under 24 timer. HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke.
Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging
WordPress har utgitt sikkerhetsoppdateringer som retter en kritisk sårbarhetskjede, kalt wp2shell, som gjør det mulig for uautentiserte angripere å kjøre vilkårlig kode på WordPress nettsteder. Sårbarheten finnes i WordPress kjernen og rammer standardinstallasjoner uten behov for utvidelser. Angrepskjeden kombinerer CVE-2026-63030, en feil i REST API Batch endepunktet, med CVE-2026-60137, en SQL-injeksjon i WordPress-kjernen, slik at en anonym HTTP forespørsel kan føre til ekstern kodekjøring (RCE). SQL injeksjonen oppstår i parameteren author__not_in i WP_Query, mens feilen i /wp-json/batch/v1 gjør det mulig å omgå autentisering og sende data til den sårbare spørringen. Hele RCE-kjeden påvirker WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1, mens 6.8.0–6.8.5 kun er berørt av SQL-injeksjonen. WordPress har publisert versjonene 6.8.6, 6.9.5 og 7.0.2 som retter feilene, samtidig som den tekniske angrepsmekanismen og en fungerende proof-of-concept (PoC) er offentlig tilgjengelige.
Oppdater til WordPress 6.8.6, 6.9.5 eller 7.0.2. Dersom oppdatering ikke er mulig umiddelbart, anbefaler Searchlight Cyber å blokkere /wp-json/batch/v1 og rest_route=/batch/v1, deaktivere anonym tilgang til WordPress REST API eller benytte den midlertidige beskyttelsesutvidelsen de har publisert.
Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client
Citrix har publisert sikkerhetsoppdateringer for to sårbarheter som berører Citrix Secure Access Client for Windows og en av dem berører også Citrix Endpoint Analysis Client for Windows.
Den mest alvorlige sårbarheten gir en lokal bruker med standardrettigheter mulighet til å oppnå SYSTEM rettigheter på den berørte maskinen.
Den andre sårbarheten er en out-of-bounds lese feil i Citrix Secure Access Client for Windows, som kan føre til eksponering av informasjon fra minnet under bestemte forutsetninger.
Berørte versjoner er Citrix Secure Access Client for Windows før versjon 26.6.1.20 og Citrix Endpoint Analysis Client for Windows før versjon 26.5.1.7 (kun CVE-2026-53565).
Oppgrader Citrix Secure Access Client for Windows til versjon 26.6.1.20 eller nyere. Oppgrader Citrix Endpoint Analysis Client for Windows til versjon 26.5.1.7 eller nyere.
Ny Spirals ransomware krypterte IT selskap på under 24 timer
En ny ransomware familie kalt Spirals ble brukt i et målrettet angrep mot et IT serviceselskap i Sør-Asia i juni 2026, der angriperne gikk fra første kompromittering til full nettverkskryptering på under 24 timer. Angrepet startet med at en internett eksponert IIS-webserver ble kompromittert og en ASP.NET webshell ble lastet opp. Deretter etablerte angriperne flere skjulte kommunikasjonskanaler ved hjelp av blant annet Chisel og Cloudflare Tunnel, utførte privilegieeskalering, aktiverte RDP, opprettet en vedvarende lokal brukerkonto og hentet ut SAM- og LSASS-data for å stjele legitimasjon. Lateral forflytning skjedde først via WMI og senere ved masseutrulling med PsExec, der en Base64-kodet PowerShell-nyttelast deaktiverte Microsoft Defender og stoppet sikkerhetskopi-, database- og virtualiseringstjenester som Veeam, VMware, SQL Server og Exchange før krypteringen startet. Selve ransomware-programmet, skrevet i Rust og forkledd som bitsadmin.exe, benyttet AES-128 for filkryptering og ECDH P-256 til å beskytte krypteringsnøklene, samtidig som det spredte seg via SYSVOL for å nå flere systemer. Løsepengenotatet lagres som C:\RECOVERY_SECTION.log og truer med å publisere stjålne data innen seks dager dersom løsepenger ikke betales.
Overvåk internett eksponerte IIS servere for uautoriserte ASP.NET filer og mistenkelig aktivitet fra IIS prosesser, etabler varsling på uvanlig WMI- og PsExec-aktivitet, og beskytt LSASS minnet samt begrens bruk av domeneadministrator kontoer.
HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke
En sårbarhet kalt HollowByte gjør det mulig for uautentiserte angripere å utløse tjenestenekt (DoS) mot OpenSSL-servere ved å sende en spesiallaget pakke på bare 11 byte. Sårbarheten oppstår under TLS håndtrykket fordi sårbare OpenSSL versjoner reserverer minne basert på lengden som oppgis i meldingshodet før de mottar og validerer resten av dataene. Angriperen kan åpne mange TLS tilkoblinger og oppgi at en stor datamengde skal følge, uten å sende den, noe som fører til unødvendig minneallokering og fragmentering. Selv etter at tilkoblingene avsluttes, kan prosessens minneforbruk forbli høyt fordi glibc beholder frigjort minne for gjenbruk, og den eneste måten å frigjøre alt minnet på er å starte prosessen på nytt. Sårbarheten er rettet i OpenSSL 4.0.1 og tilbakeportert til versjonene 3.6.3, 3.5.7, 3.4.6 og 3.0.21, hvor minne først reserveres når data faktisk mottas.
Oppgrader til en rettet OpenSSL versjon så snart som mulig.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.