Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep. Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer. Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk. Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon.
Microsoft tetter 398 sårbarheter – Windows nulldagssårbarhet utnyttes aktivt i angrep
Microsoft har publisert sine sikkerhetsoppdateringer for august 2026 og rettet totalt 398 CVE er, der 62 er klassifisert som kritiske. Den eneste sårbarheten som er bekreftet aktivt utnyttet er CVE-2026-68820, en lokal rettighetseskaleringssårbarhet i Windows kjernedriveren afd.sys (Ancillary Function Driver for WinSock). Sårbarheten skyldes en use-after-free feil som kan utløses gjennom en race condition, og gjør det mulig for en angriper med eksisterende kodekjøring på systemet å oppnå SYSTEM rettigheter. Check Point Research opplyser at Lazarus gruppen har brukt sårbarheten i Operation Dream Job kampanjen. Microsoft rettet også fire fjernutnyttbare sårbarheter med CVSS-score 9.8 i Windows DNS Server, Windows Deployment Services (WDS), Microsoft QUIC og HPC Pack, som alle kan gi kodekjøring uten autentisering eller brukerinteraksjon. I tillegg fullfører august oppdateringen utbedringen av en SharePoint angrepskjede ved å rette CVE-2026-63520, som tidligere kunne kombineres med autentiseringsomgåelsen CVE-2026-55040 for å oppnå uautentisert fjernkjøring av kode mot lokale SharePoint-installasjoner.
Installer Microsofts august oppdateringer umiddelbart, med særlig prioritet på CVE-2026-68820 samt eksponerte DNS , WDS , QUIC og HPC tjenester.
Cisco advarer om aktiv utnyttelse av VPN sårbarhet som kan krasje brannmurer
Cisco har advart om aktiv utnyttelse av CVE-2026-20349, en tjenestenekt sårbarhet (DoS) i Cisco Secure Firewall ASA og Secure Firewall Threat Defense (FTD). Sårbarheten skyldes mangelfull feilkontroll ved behandling av HTTP forespørsler og kan utnyttes ved å sende en spesiallaget HTTP forespørsel til en berørt Remote Access SSL VPN tjeneste. Vellykket utnyttelse fører til at enheten starter på nytt, noe som resulterer i tjenesteavbrudd. Angrepet kan utføres eksternt uten autentisering eller brukerinteraksjon når SSL lyttesokler er aktivert. Berørte konfigurasjoner inkluderer IKEv2 Remote Access VPN med klienttjenester, SSL VPN og Zero Trust Network Access på FTD enheter. Cisco opplyser at sårbarheten er observert utnyttet i angrep siden august 2026, men har ikke publisert informasjon om angripere eller mål. Sikkerhetsoppdateringer er tilgjengelige for berørte ASA og FTD versjoner, og Cisco opplyser at det ikke finnes noen midlertidige avbøtende tiltak.
Oppgrader berørte Cisco ASA og FTD-enheter til en versjon som inneholder sikkerhetsfiksen for CVE-2026-20349.
Kimwolf v7-botnett gjør DDoS trafikk vanskelig å skille fra normal nettlesertrafikk
Palo Alto Networks Unit 42 har avdekket Kimwolf v7, en ny versjon av Kimwolf/AISURU botnettet som retter seg mot Android enheter og IoT utstyr. Den mest betydelige endringen er en HTTP/2-basert DDoS funksjon som genererer komplette nettleserfingeravtrykk og etterligner legitim nettleseratferd på protokoll og headernivå. Botnettet benytter Ethereum Name Service (ENS) for å hente kommando og kontrollservere (C2), samt en innebygd Tor basert reservekanal for å gjøre infrastrukturen mer motstandsdyktig mot nedstengning. Kimwolf v7 har fjernet funksjoner for skanning, utnyttelse og brute force angrep, noe som tyder på at infeksjon og spredning nå håndteres av eksterne lastemekanismer mens selve skadevaren fokuserer på DDoS angrep og proxyfunksjoner. Botnettet misbruker ofte Android TV enheter med Android Debug Bridge (ADB) aktivert på port 5555, og kamuflerer seg som legitime systemprosesser som «netd_service». Den nye versjonen inkluderer også en høyytelses UDP flomfunksjon optimalisert for ARM baserte Android TV bokser og en lokal proxyarkitektur som ruter all C2 kommunikasjon gjennom 127.0.0.1:23075.
Deaktiver ADB eller begrens ADB tilgang til USB tilkoblinger på Android TV enheter, og segmenter slike enheter fra virksomhetsnettverk.
Zoom sårbarheter muliggjør fjernkjøring av kode uten brukerinteraksjon
Zoom har publisert sikkerhetsoppdateringer for fire sårbarheter som kan gjøre det mulig for en ondsinnet møtedeltaker å kjøre kode på en annen deltakers datamaskin uten klikk eller annen brukerinteraksjon. Den mest alvorlige, CVE-2026-53413, finnes i Zooms annoteringsfunksjon og skyldes manglende kontroll av datamengder som mottas over nettverket. En sikkerhetsforsker demonstrerte utnyttelse på macOS ved å starte Safari på offerets maskin uten synlige tegn på kompromittering. CVE-2026-53415 er en use-after-free-sårbarhet med høy alvorlighetsgrad, mens CVE-2026-53414 kan føre til lekkasje av innhold fra minnet. CVE-2026-53416 berører Zoom VDI Client og skyldes en sårbarhet for manipulering av filbaner. Zoom har ikke rapportert aktiv utnyttelse, og artikkelen oppgir at det ikke finnes noe offentlig konseptbevis.
Oppdater Zoom Workplace til versjon 7.1.5 eller 7.0.6. Oppdater Zoom Rooms og Meeting SDK til versjon 7.1.5. For VDI: oppdater Zoom Workplace VDI Client til 7.0.11 eller 6.6.16 og VDI Plugin til 7.0.11 eller 6.6.15.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.