Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon. Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks. Arch Linux stanser pakkeovertakelser etter ny malware-kampanje. Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider.
Adobe Campaign Classic sårbarhet kan gi fjernkjøring av kode uten brukerinteraksjon
Adobe har publisert sikkerhetsoppdateringer for Adobe Campaign Classic (ACC) etter avdekking av sårbarheten CVE-2026-48449. Sårbarheten har en CVSS score på 10,0 og skyldes feil i autorisasjonskontroller, noe som kan gjøre det mulig for en angriper å kjøre vilkårlig kode i konteksten til den innloggede brukeren uten at brukeren foretar seg noe.
Oppdateringen retter også CVE-2026-48448 (CVSS 8,6), en SQL injeksjonssårbarhet som kan gi uautorisert tilgang til filer på systemet. Adobe opplyser at de per nå ikke kjenner til aktiv utnyttelse av noen av sårbarhetene, men anbefaler at berørte installasjoner oppdateres umiddelbart. Feilene er rettet i Adobe Campaign Classic v7.4.3 build 9398 for både Windows og Linux.
Virksomheter som benytter Adobe Campaign Classic bør prioritere oppdatering, da vellykket utnyttelse kan føre til kompromittering av systemer, tilgang til sensitiv informasjon og videre angrep i miljøet.
Oppdater til siste tilgjengelige versjon av ACC så snart som mulig, og verifiser at alle ACC instanser kjører build 9398 eller nyere.
Angripere overtar N-central-servere etter ufullstendig sikkerhetsfiks
En autentiseringsomgåelse i N-able N-central har blitt aktivt utnyttet for å oppnå administrativ tilgang til N-central-servere og videre tilgang til administrerte kundeenheter. Sårbarhetene CVE-2026-18556 og CVE-2026-18577 skyldes autentiseringsomgåelse via alternative tilgangsveier (CWE-288), der den opprinnelige sikkerhetsfiksen i versjon 2026.2 viste seg å være utilstrekkelig. Etter kompromittering av N-central-servere brukte angriperne funksjonen Take Control for å nå administrerte endepunkter og installerte Cloudflare tunneler som tjenester for å opprettholde vedvarende tilgang. Tunnelene oppretter utgående forbindelser til Cloudflares nettverk og krever derfor verken åpne porter eller innkommende brannmurregler. N-able startet etterforskning 31. juli etter å ha oppdaget et uvanlig antall lisensfeil hos kunder, og bekreftet at et begrenset antall organisasjoner var berørt. Ifølge Huntress fikk angriperne tilgang til ni organisasjoner gjennom én selvhostet N-central-instans, hvor aktivitetene så langt hovedsakelig bestod av kartlegging av kjørende prosesser på kompromitterte endepunkter.
Oppgrader alle N-central-installasjoner til versjon 2026.3.1.7 og undersøk administrerte endepunkter for uautoriserte Cloudflared tjenester og andre kompromitteringsindikatorer som er oppgitt av N-able.
Arch Linux stanser pakkeovertakelser etter ny malware-kampanje
Arch Linux har midlertidig deaktivert adopsjon av AUR-pakker etter en bølge av ondsinnede pakkeovertakelser. Tiltaket ble innført etter at angripere skal ha tatt kontroll over eksisterende pakker og publisert skadelig kode gjennom Arch User Repository (AUR).
Ifølge sikkerhetsforskere startet kampanjen 29. juli og benytter en tofase-infeksjon. Første steg etablerer persistens på systemet og laster deretter ned en Rust-basert infostealer via Tor-nettverket. Skadevaren er i stand til å stjele blant annet nettleserdata, kryptolommebøker, SSH-nøkler, API-nøkler og annen sensitiv informasjon, samtidig som den gir angriperen fjernstyring av den kompromitterte enheten.
Rapporter antyder at over 200 AUR-pakker kan være berørt, men omfanget er foreløpig ikke bekreftet av Arch Linux. Kampanjen kommer kun uker etter at over 400 AUR-pakker ble kompromittert i et lignende angrep.
Anbefaling: Organisasjoner som benytter Arch Linux eller AUR-pakker bør gjennomgå nylig installerte eller oppdaterte pakker, verifisere pakkekilder og overvåke systemer for uautorisert aktivitet knyttet til SSH-nøkler, API-nøkler og andre sensitive legitimasjoner.
Ny MacSync skadevare stjeler passord og kryptovaluta gjennom falske Claude-guider
MacSync er en macOS basert informasjonsstjeler som distribueres gjennom sponsede søkeresultater og falske Claude installasjonsveiledninger. Angrepet starter når offeret blir overtalt til å kjøre en Base64 obfuskert kommando i Terminal, som laster ned en flertrinns infeksjonskjede bestående av AppleScript, datatyveri moduler og en vedvarende fjernstyringskomponent. Skadevaren forsøker å få Full Disk Access, samler inn nettleserdata, informasjonskapsler, nøkkelringdata, Telegram-økter, SSH-nøkler, skytjenestelegitimasjon og andre utviklerrelaterte hemmeligheter. Den viser deretter falske systemdialoger for å innhente macOS passord og pakker inn stjålne data for opplasting til angriperkontrollerte servere. MacSync etablerer vedvarende tilgang ved å installere en fjernstyringskomponent som kan kjøre kommandoer, overføre filer og ta skjermbilder. Skadevaren retter seg spesielt mot kryptovaluta ved å lete etter data fra rundt 60 nettleserutvidelser og 21 skrivebordsbaserte kryptolommebøker, og kan erstatte enkelte lommebokapplikasjoner med trojaniserte versjoner som samler inn gjenopprettingsfraser.
Last ned programvare kun fra offisielle leverandørsider og unngå å kjøre terminal kommandoer fra veiledninger eller annonser som ikke er verifisert.