Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Thursday, 6 August 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.08.06

INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep. CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet. OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch.


INC Ransomware Utnytter SonicWall SMA 1000 Sårbarheter i Pågående Angrep

Sikkerhetsforskere har observert at ransomwaregruppen INC Ransomware aktivt utnytter de nylig avslørte sårbarhetene CVE-2026-15409 og CVE-2026-15410 i SonicWall SMA 1000-enheter. Sårbarhetene gjør det mulig for angripere å fjernkjøre kode og kompromittere VPN-apparater som ofte fungerer som en sentral inngangsport til virksomhetsnettverk. Forskerne påpeker at svakhetene ble benyttet som zero-days før sikkerhetsoppdateringene ble tilgjengelige, og angriperne har brukt tilgangen til å hente ut legitimasjon, aktive sesjoner og MFA-relaterte data før videre bevegelse inn i de kompromitterte miljøene. Flere private og offentlige organisasjoner internasjonalt skal allerede ha blitt rammet av kampanjen.

Anbefaling:

Virksomheter som benytter SonicWall SMA 1000 bør installere tilgjengelige sikkerhetsoppdateringer umiddelbart, gjennomgå VPN- og autentiseringslogger for tegn på uautorisert aktivitet og vurdere rotasjon av passord og MFA-relaterte hemmeligheter dersom kompromittering mistenkes. Det anbefales også å gjennomføre trusseljakt i miljøer der sårbare enheter har vært eksponert mot internett.

CISA varsler om aktiv utnyttelse av kritisk TeamCity RCE-sårbarhet

Den amerikanske sikkerhetsmyndigheten CISA har lagt til CVE-2026-63077 i katalogen over kjente utnyttede sårbarheter (KEV), noe som bekrefter at sårbarheten utnyttes aktivt. Sårbarheten rammer JetBrains TeamCity On-Premises og gjør det mulig for en uautentisert angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer via TeamCitys agent polling protokoll. Feilen er klassifisert som kritisk med en CVSS-score på 9,8 og er knyttet til CWE-502 (Deserialisering av ikke-klarerte data). Vellykket utnyttelse gir angriperen de samme rettighetene som TeamCity serverprosessen, noe som kan føre til kompromittering av CI/CD-miljøer, lagrede legitimasjoner, konfigurasjoner og programvareleveransekjeder. JetBrains har rettet sårbarheten i versjonene 2025.11.7 og 2026.1.3, og tilbyr i tillegg en sikkerhetsplugin for eldre installasjoner som ikke kan oppgraderes umiddelbart. TeamCity Cloud er ikke berørt av problemet.

Anbefaling:

Oppgrader TeamCity On-Premises til versjon 2025.11.7 eller 2026.1.3 umiddelbart, eller installer JetBrains sikkerhetsplugin dersom oppgradering ikke er mulig.

Sårbarheter:

OVSwrap-feil i Linux-kjernen gir lokal bruker root-rettigheter via Open vSwitch

En ny sårbarhet med navnet OVSwrap påvirker Open vSwitch-modulen i Linux-kjernen og gjør det mulig for en lokal bruker uten spesielle rettigheter å oppnå root-rettigheter. Feilen skyldes minnekorrupsjon i Open vSwitch-datapath, utløst gjennom spesiallagde OVS Netlink-meldinger. Ifølge artikkelen finnes det et offentlig konseptbevis som støtter et stort antall ulike Linux-kjerneversjoner. Sårbarheten berører systemer hvor Open vSwitch-kjernemodulen er lastet. Det er ikke oppgitt at sårbarheten er observert i aktive angrep på publiseringstidspunktet. Administratorer anbefales å installere sikkerhetsoppdateringer så snart de blir tilgjengelige.

Anbefaling:

Installer sikkerhetsoppdateringer for Linux-kjernen når de blir tilgjengelige. Dersom Open vSwitch ikke benyttes, deaktiver eller svartelist Open vSwitch-modulen. Begrens lokal brukertilgang på systemer som kjører Open vSwitch frem til oppdateringer er installert.

No comments:

Post a Comment

Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.

 
>