Vi gjør oppmerksom på at informasjonen gitt i denne bloggen er ferskvare og således kan inneholde feil. Aksjoner som gjøres på grunnlag av denne er på eget ansvar. Telenor tar ikke ansvar for innhold gitt i eksterne lenker.

Friday, 18 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.18

Steam har en ny zero day som kan gi SYSTEM tilgang. FBI stengte NightmareStresser etter omfattende DDoSangrep. 14 sårbarheter funnet i BIND DNS servere.


Steam har en ny zero day som kan gi SYSTEM tilgang

En zero day i Steam Client Service for Windows kan la en lokal bruker eskalere privilegier til NT AUTHORITY\SYSTEM. Saken gjelder Steam på Windows 10 og Windows 11, og et konseptbevis er publisert.

FBI stengte NightmareStresser etter omfattende DDoSangrep

FBI har beslaglagt domenene til NightmareStresser, en DDoS tjeneste som ifølge amerikanske myndigheter har vært brukt i hundretusenvis av faktiske eller forsøkte angrep siden 2022. Aksjonen er en del av den internasjonale Operation PowerOFF kampanjen mot kommersielle DDoS tjenester og deres brukere.

14 sårbarheter funnet i BIND DNS servere

BIND 9 har fått sikkerhetsoppdateringer for 14 sårbarheter som kan føre til DNS cachepoisoning, fjernutløste krasj, og omgåelse av DNSSEC. De mest alvorlige feilene berører den sentrale navnetjenesten og kan utløses gjennom ondsinnede DNS svar eller spesialutformede forespørsler.

Anbefaling:

Administratorer bør oppgradere til en supportert BIND versjon. Gjennomgå eksponerte resolvere, begrense rekursjon til betrodde klienter og overvåke logger for uventede omstarter, mistenkeleige forespørsler og unormal ressursbruk på server.

Thursday, 17 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.17

Kritisk Check Point sårbarhet gir root tilgang. Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR. Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter. Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento. Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter. Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter.


Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter

Sikkerhetsforskere viste at en nettleserutvidelse kunne få kontroll over AI funksjoner i Chrome, Comet, Edge, Opera Neon og Claude i Chrome. Demonstrasjonene kunne blant annet gi tilgang til lokale filer og styre AI agenter, men det er ikke funnet tegn til at metodene er brukt i reelle angrep.

Anbefaling:

Oppdater Chrome til versjon 143.0.7499.192 eller nyere og Edge til versjon 150.0.4078.48 eller nyere. For Comet, Opera Neon og Claude i Chrome anbefales det å holde programvaren oppdatert og gjennomgå installerte nettleserutvidelser.

Kritisk Check Point sårbarhet gir root tilgang

En kritisk sårbarhet i Check Point produkter kan gi en ekstern, uautentisert angriper root tilgang uten brukerinteraksjon. Sårbarheten skyldes en buffer overflow ved innlogging og har CVSS 9.8.

Anbefaling:

Installer tilgjengelig sikkerhetsoppdatering og bekreft at den er aktiv. Begrens SmartConsole Trusted Clients til godkjente IP adresser eller subnett frem til utbedring er bekreftet.

Sårbarheter:

Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR

CISA omtaler seks sårbarheter i Digital Watchdog VMAX DVR og NVR produktlinjer. Vellykket utnyttelse kan gi full administrativ kontroll over enhetene, inkludert tilgang til live og opptaksmateriale, endring av konfigurasjoner og bruk av enheten som et pivotpunkt i nettverket. Berørte produkter er distribuert globalt.

Anbefaling:

Digital Watchdog har publisert oppdatert fastvare for de berørte produktene og anbefaler at brukere laster ned og installerer oppdateringen for sin modell.

Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter

Firmware i Phoenix Contact IOL MA8 EIP DI8 og IOL MA8 PN DI8 inneholder flere sårbarheter som gir mulighet for omgåelse av autentisering, kommandoinjeksjon, lokal filinkludering og lesing av sensitiv informasjon. Ifølge varselet kan en angriper kjøre kode med høye rettigheter på enhetene og hente ut blant annet passordhasher og private nøkler. Phoenix Contact har publisert en oppdatert fastvareversjon som retter feilene.

Anbefaling:

Phoenix Contact anbefaler å oppdatere berørte enheter til firmwareversjon 1.7.8. I tillegg anbefales det å redusere nettverkseksponering, sikre at enhetene ikke er tilgjengelige fra internett, isolere dem fra bedriftsnettverket og benytte VPN ved behov for fjernaksess.

Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento

Adobe har publisert en sikkerhetsoppdatering for Adobe Commerce og Magento Open Source som retter en kritisk sårbarhet som kan føre til vilkårlig kodekjøring. Adobe opplyser at CVE-2026-75650 er observert utnyttet i aktive angrep. Oppdateringen gjelder flere støttede versjoner av produktene.

Anbefaling:

Adobe anbefaler at brukere oppdaterer installasjonene sine til den nyeste tilgjengelige versjonen og installerer hurtigreparasjonen for CVE-2026-75650.

Sårbarheter:

Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter

Cisco publiserte 16. september 2026 en rekke sikkerhetsråd som omfatter flere produkter, blant annet Cisco Identity Services Engine, Cisco Secure Firewall, Nexus Dashboard, BroadWorks og ThousandEyes. Flere av sårbarhetene er klassifisert som kritiske med CVSS score opptil 10.0. Cisco oppfordrer kunder til å oppgradere til programvareversjonene som inneholder rettelser.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.17

Kritisk Check Point sårbarhet gir root tilgang. Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR. Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter. Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento. Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter. Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter.


Kritisk Check Point sårbarhet gir root tilgang

En kritisk sårbarhet i Check Point produkter kan gi en ekstern, uautentisert angriper root tilgang uten brukerinteraksjon. Sårbarheten skyldes en buffer overflow ved innlogging og har CVSS 9.8.

Anbefaling:

Installer tilgjengelig sikkerhetsoppdatering og bekreft at den er aktiv. Begrens SmartConsole Trusted Clients til godkjente IP adresser eller subnett frem til utbedring er bekreftet.

Sårbarheter:

Kritiske sårbarheter i Digital Watchdog VMAX DVR og NVR

CISA omtaler seks sårbarheter i Digital Watchdog VMAX DVR og NVR produktlinjer. Vellykket utnyttelse kan gi full administrativ kontroll over enhetene, inkludert tilgang til live- og opptaksmateriale, endring av konfigurasjoner og bruk av enheten som et pivotpunkt i nettverket. Berørte produkter er distribuert globalt.

Anbefaling:

Digital Watchdog har publisert oppdatert fastvare for de berørte produktene og anbefaler at brukere laster ned og installerer oppdateringen for sin modell.

Flere kritiske sårbarheter i Phoenix Contact IOL MA8-enheter

Firmware i Phoenix Contact IOL MA8 EIP DI8 og IOL MA8 PN DI8 inneholder flere sårbarheter som gir mulighet for omgåelse av autentisering, kommandoinjeksjon, lokal filinkludering og lesing av sensitiv informasjon. Ifølge varselet kan en angriper kjøre kode med høye rettigheter på enhetene og hente ut blant annet passordhasher og private nøkler. Phoenix Contact har publisert en oppdatert fastvareversjon som retter feilene.

Anbefaling:

Phoenix Contact anbefaler å oppdatere berørte enheter til firmwareversjon 1.7.8. I tillegg anbefales det å redusere nettverkseksponering, sikre at enhetene ikke er tilgjengelige fra internett, isolere dem fra bedriftsnettverket og benytte VPN ved behov for fjernaksess.

Adobe publiserer kritisk sikkerhetsoppdatering for Commerce og Magento

Adobe har publisert en sikkerhetsoppdatering for Adobe Commerce og Magento Open Source som retter en kritisk sårbarhet som kan føre til vilkårlig kodekjøring. Adobe opplyser at CVE-2026-75650 er observert utnyttet i aktive angrep. Oppdateringen gjelder flere støttede versjoner av produktene.

Anbefaling:

Adobe anbefaler at brukere oppdaterer installasjonene sine til den nyeste tilgjengelige versjonen og installerer hurtigreparasjonen for CVE-2026-75650.

Sårbarheter:

Cisco varsler omfattende publisering av sikkerhetsråd og kritiske sårbarheter

Cisco publiserte 16. september 2026 en rekke sikkerhetsråd som omfatter flere produkter, blant annet Cisco Identity Services Engine, Cisco Secure Firewall, Nexus Dashboard, BroadWorks og ThousandEyes. Flere av sårbarhetene er klassifisert som kritiske med CVSS score opptil 10.0. Cisco oppfordrer kunder til å oppgradere til programvareversjonene som inneholder rettelser.

Nettleserutvidelse kunne ta kontroll over innebygde KI assistenter

Sikkerhetsforskere viste at en nettleserutvidelse kunne få kontroll over AI funksjoner i Chrome, Comet, Edge, Opera Neon og Claude i Chrome. Demonstrasjonene kunne blant annet gi tilgang til lokale filer og styre AI agenter, men det er ikke funnet tegn til at metodene er brukt i reelle angrep.

Anbefaling:

Oppdater Chrome til versjon 143.0.7499.192 eller nyere og Edge til versjon 150.0.4078.48 eller nyere. For Comet, Opera Neon og Claude i Chrome anbefales det å holde programvaren oppdatert og gjennomgå installerte nettleserutvidelser.

Wednesday, 16 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.16

Google tetter aktivt utnyttet nulldagssårbarhet i Pixel enheter. Parallels Desktop feil gir roottilgang for vanlige Mac brukere.


Google tetter aktivt utnyttet nulldagssårbarhet i Pixel enheter

Google har publisert sikkerhetsoppdateringer for Pixel enheter som retter 110 sårbarheter, inkludert en nulldagssårbarhet som ifølge selskapet er brukt i målrettede angrep. Den berørte feilen kan gi økte privilegier via mobilmodemet uten brukerinteraksjon. Oppdateringen omfatter alle støttede Pixel enheter.

Anbefaling:

Google oppfordrer alle kunder til å installere oppdateringen på enhetene sine. Pixel-brukere kan installere sikkerhetsoppdateringen via enhetens sikkerhetsinnstillinger og deretter starte enheten på nytt

Parallels Desktop feil gir roottilgang for vanlige Mac brukere

En kritisk sårbarhet i Parallels Desktop for Mac gjør det mulig for en lokal bruker uten administratorrettigheter å kjøre kode med rootrettigheter. Feilen, kalt «ParaShells», skyldes en kombinasjon av svak autentisering, en skrivetilgjengelig Unix socket og argumentinjeksjon. Parallels har rettet sårbarheten i versjon 27.0.0.

Anbefaling:

Oppgrader Parallels Desktop til versjon 27.0.0 eller nyere. Inntil oppdateringen er installert bør lokal kontotilgang begrenses og systemer med prl_disp_service.socket overvåkes.

Sårbarheter:

Tuesday, 15 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.15

Kritisk ScreenConnect sårbarhet er aktivt utnyttet. Kritisk sårbarhet i Cisco Secure Email Gateway utnyttes aktivt. Hackere skanner eksponerte Vite-servere for AWS- og Azure-hemmeligheter.


Kritisk ScreenConnect sårbarhet er aktivt utnyttet

ScreenWise har varslet om en kritisk sårbarhet i ScreenConnect som gjør det mulig for en Guest Client å kjøre kode på en Host Client under en aktiv fjernstyringsøkt. Sårbarheten berører versjoner før 26.6.5 og er observert aktivt utnyttet. Oppdatering er anbefalt senest 17. september 2026.

Sårbarheten påvirker ScreenConnect og gir mulighet for kodekjøring på administrerte systemer under fjernstyringsøkter. Aktiv utnyttelse er observert, og saken er derfor relevant for virksomheter som benytter produktet.

Anbefaling:

Oppdater til versjon 26.6.5 eller nyere senest 17. september 2026. Dersom oppdatering ikke kan gjennomføres umiddelbart, bør filoverføringsfunksjonen deaktiveres slik leverandøren anbefaler.

Kritisk sårbarhet i Cisco Secure Email Gateway utnyttes aktivt

Cisco har varslet om en kritisk sårbarhet i Cisco Secure Email Gateway som gjør det mulig å kjøre kode som root på det underliggende operativsystemet. Sårbarheten utløses ved behandling av spesialutformede e-poster og er observert aktivt utnyttet. Cisco anbefaler å isolere sårbare enheter umiddelbart og undersøke om kompromittering har skjedd.

Sårbarheten påvirker Cisco Secure Email Gateway, et produkt som benyttes for e-postsikkerhet i virksomheter. Aktiv utnyttelse er observert, og varselet retter seg direkte mot organisasjoner som bruker den berørte teknologien.

Anbefaling:

Isoler sårbare enheter fra resten av nettverket umiddelbart, start undersøkelser for å avdekke mulig kompromittering, og oppdater enheten til en versjon som lukker sårbarheten før den tas i bruk igjen.

Hackere skanner eksponerte Vite-servere for AWS- og Azure-hemmeligheter

En omfattende skanningskampanje retter seg mot Vite utviklingsservere som er eksponert mot internett med mål om å hente ut skytjenestelegitimasjon, og konfigurasjoner fra AWS og Azure miljøer. Angrepene utnytter CVE-2026-39364 som gjør det mulig for uautentiserte angripere å omgå filtilgangskontroller, og hente ut filer som normalt ikke skal være tilgjengelige. F5 observerte over 800 angrep og rundt 32 000 hendelser i løpet av en måned. Angriperne har blant annet søkt etter miljøfiler, AWS og Azure legitimasjon, Terraform-filer og andre konfigurasjoner som kan inneholde sensitive opplysninger. Aktiviteten benytter også flere andre kjente Vite sårbarheter og forsøker å omgå sikkerhetsmekanismer gjennom ulike traversal og kodingsvarianter.

F5 anbefaler å oppdatere Vite servere til siste versjon, blokkere tilgang via port 5173, blokkere mistenkelige /@fs/ forespørsler, ikke stole på crawler User Agent strenger og blokkere de oppgitte IP adressene. Dersom upatchede Vite servere har vært offentlig eksponert, anbefales det også å rotere alle hemmeligheter som var tilgjengelige fra det sårbare systemet.

Monday, 14 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.14

Kritisk GitLab sårbarhet gir tilgang til filer uten innlogging. Russiske statssponsede hackere bruker Claude til å bygge om skadevare etter oppdagelse. Sju kinesiske AI-laboratorier anklages for industriskala uthenting av Claude-modellens egenskaper.


Kritisk GitLab sårbarhet gir tilgang til filer uten innlogging

GitLab har publisert sikkerhetsoppdateringer som retter en kritisk sårbarhet som gjør det mulig for uautentiserte angripere å lese vilkårlige filer fra serveren. Sårbarheten rammer flere versjoner av GitLab CE og EE og krever nettverkstilgang til repository commits API-et. Det er allerede observert skanneaktivitet mot sårbare instanser, og risikoen for snarlig utnyttelse vurderes som svært høy.

Relevant. Sårbarheten påvirker GitLab CE og EE, som er utbredte plattformer for programvareutvikling og kildekodeforvaltning. Feilen berører internetteksponerte installasjoner og gir tilgang til filer uten autentisering.

Anbefaling:

Oppdater umiddelbart til en rettet versjon eller fjern internettilgang til sårbare instanser frem til oppdatering kan gjennomføres.

Russiske statssponsede hackere bruker Claude til å bygge om skadevare etter oppdagelse

En russisk statssponset aktør, identifisert som GTG-20006 og knyttet til Midnight Blizzard, har brukt Claude til å automatisere utvikling, overvåking og ombygging av skadevare når sikkerhetsprodukter oppdager den. Operasjonene har rettet seg mot myndigheter, forsvars- og etterretningsorganisasjoner og diplomatiske miljøer i Ukraina og Europa, samt mål i Midtøsten og Asia.

Sju kinesiske AI-laboratorier anklages for industriskala uthenting av Claude-modellens egenskaper

Anthropic sier de har avdekket og stanset seks kampanjer der sju Kina-baserte AI-laboratorier brukte store nettverk av falske kontoer og proxy-tjenester for å hente ut Claude-modellenes egenskaper gjennom såkalt modell-destillering. Aktiviteten omfattet blant annet Alibaba, Moonshot, DeepSeek, Z.ai, Xiaomi, SenseTime og MiniMax, og enkelte kampanjer omfattet millioner av utvekslinger med Claude.

Friday, 11 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.11

Cisco FMC-sårbarheter utnyttes av løsepengegruppe og statlig aktør. Kritiske VPN sårbarheter i Check Point produkter gir mulighet for fjernkjøring av kode. Ny Android malware krypterer filer, stjeler data og trakasserer ofre. Sårbarhet i Palo Alto PAN-OS .


Cisco FMC-sårbarheter utnyttes av løsepengegruppe og statlig aktør

To nylig patchede sårbarheter i Cisco Secure Firewall Management Center (FMC) er utnyttet av tre trusselaktører knyttet til løsepengevirus og statssponsede angrep. Angrepene har blant annet ført til kompromittering av legitimasjon, etablering av bakdører og distribusjon av Qilin-ransomware og Cyclops Blink.

Anbefaling:

Cisco har publisert hotfixer for begge sårbarhetene og ber kunder installere disse umiddelbart.

Kritiske VPN sårbarheter i Check Point produkter gir mulighet for fjernkjøring av kode

Check Point har publisert informasjon om to kritiske sårbarheter, CVE-2026-85102 og CVE-2026-85103, som kan gi en ekstern angriper mulighet til å kjøre vilkårlig kode på berørte systemer. Sårbarhetene påvirker Security Gateway, Spark Firewall og i ett tilfelle også Security Management Server. Problemet er rettet gjennom LivePatch og sikkerhetsoppdateringer for berørte versjoner.

Anbefaling:

For Site to Site VPN anbefaler Check Point å deaktivere implisitte VPN regler og manuelt definere tilgang til UDP/500 og UDP/4500 for spesifikke peer-IP-adresser. Berørte systemer bør oppdateres med tilgjengelige LivePatch- eller sikkerhetsoppdateringer.

Ny Android malware krypterer filer, stjeler data og trakasserer ofre

En ny Android malware kalt Zyparchon kombinerer datatyveri og filkryptering med funksjoner som kan brukes til å trakassere ofre. Malwaren har blant annet funksjonalitet for å hente ut sensitiv informasjon og kryptere filer på kompromitterte enheter.

Sårbarhet i Palo Alto PAN-OS

Palo Alto Networks har publisert informasjon om CVE-2026-0310, en bufferoverløpssårbarhet i XML behandling i PAN-OS. Feilen gjør det mulig for en uautentisert angriper med nettverkstilgang å utløse tjenestenekt på VM-Series brannmurer eller kjøre vilkårlig kode med root-rettigheter på PA Series brannmurer. Panorama er også berørt.

Anbefaling:

Palo Alto Networks anbefaler å oppgradere berørte produkter til de korrigerte versjonene som er oppgitt i sikkerhetsoppdateringen. Leverandøren opplyser også at tilgang til administrasjonsgrensesnittet kan begrenses til en hoppevert for å redusere risikoen for utnyttelse.

Sårbarheter:

Thursday, 10 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.10

Kritisk JFrog Artifactory sårbarhet utnyttes i angrep. BlueMoon kobler Chrome og Windowssårbarheter i spionasjekampanjer. Falske Claude og ChatGPT installatører sprer passordtyv for macOS.


Kritisk JFrog Artifactory sårbarhet utnyttes i angrep

En kritisk autentiseringsomgåelse i JFrog Artifactory, sporet som CVE-2026-82329, blir aktivt utnyttet etter at sikkerhetsoppdateringer ble publisert. Feilen kan gi en uautorisert angriper administratorrettigheter i selvhostede standardinstallasjoner. Dette er særlig relevant fordi Artifactory brukes til lagring og distribusjon av programvareartefakter i utviklings og leveransekjeder.

Anbefaling:

Oppfordrer organisasjoner til å oppdatere berørte selvhostede Artifactory instanser til sikkerhetsoppdaterte versjoner som adresserer CVE-2026-82329.

Sårbarheter:

BlueMoon kobler Chrome og Windowssårbarheter i spionasjekampanjer

Flere spionasjegrupper har tatt i bruk verktøysettet BlueMoon, som kombinerer sårbarheter i Chromium og Windows for å installere bakdører og overvåkingsverktøy mot offentlige, forsvarsrelaterte og kommersielle mål. Ifølge Proofpoint ble verktøyet først observert hos TA412 i slutten av august 2026, før flere grupper tok det i bruk kort tid etter. Funnene tyder på at utvikling og tilgjengeliggjøring av avanserte nettleserutnyttelser går raskere enn tidligere.

Anbefaling:

Organisasjoner som benytter eldre Windows versjoner sammen med Chromium baserte nettlesere uten tilgjengelige sikkerhetsoppdateringer omtales som mest utsatt.

Falske Claude og ChatGPT installatører sprer passordtyv for macOS

Kriminelle bruker falske installatører for Claude og ChatGPT til å spre MacSync, en passordtyv rettet mot macOS brukere. Kampanjen baserer seg på at brukeren selv kopierer og kjører kommandoer i Terminal etter å ha blitt ledet til falske nettsider via sponsede søkeresultater. MacSync samler inn blant annet nettleserdata, informasjonskapsler, SSH nøkler, skytjenestelegitimasjon og kryptolommebokdata.

Wednesday, 9 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.09

SAP varsler om fire kritiske sårbarheter. Microsoft publiserer sikkerhetsoppdateringer for september. FortiSandbox sårbarhet gir innsyn i sensitiv informasjon.


SAP varsler om fire kritiske sårbarheter

Oppsummering:
SAP har varslet om 19 nye sikkerhetsnotater og en oppdatering av et tidligere notat. Fire av sårbarhetene er kritiske, og tre kan utnyttes uten autentisering. SAP anbefaler umiddelbar oppdatering av systemer som er eksponert mot Internett.

Anbefaling:

Oppdater umiddelbart for enheter som er eksponert mot Internett. For øvrige enheter bør sikkerhetsoppdateringer installeres senest 16. september 2026.

Microsoft publiserer sikkerhetsoppdateringer for september

Microsoft har publisert månedlige sikkerhetsoppdateringer for september 2026 med 974 sårbarheter, hvorav 110 er vurdert som kritiske. En av de fremhevede sårbarhetene i Windows Update Stack er observert aktivt utnyttet og gir lokal rettighetseskalering til SYSTEM.

Anbefaling:

Alle Windows enheter og internetteksponerte Microsoft systemer bør oppdateres umiddelbart. Oppdateringer for resterende, ikke kritiske sårbarheter bør installeres senest 14. september 2026.

FortiSandbox sårbarhet gir innsyn i sensitiv informasjon

Fortinet har offentliggjort en sårbarhet i FortiSandbox som gjør det mulig for uautentiserte angripere å hente ut sensitiv informasjon gjennom spesialutformede HTTP forespørsler. Feilen skyldes mangelfull tilgangskontroll i produktets webgrensesnitt. Fortinet opplyser at de ikke har bevis for aktiv utnyttelse av sårbarheten per publiseringsdato.

Anbefaling:

Fortinet anbefaler å oppgradere berørte installasjoner til de korrigerte versjonene: FortiSandbox 5.0.6 eller nyere, FortiSandbox 4.4.9 eller nyere, samt FortiSandbox Cloud og FortiSandbox PaaS 5.0.6 eller nyere der dette er relevant.

Sårbarheter:

Tuesday, 8 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.08

Angripere tar kontroll over MikroTik rutere gjennom nye RouterOS sårbarheter. BigBear phishing tjeneste omgår MFA hos 258 organisasjoner. Linux rotkit skjuler webskall i minnet på kompromitterte F5 BIG IP servere. LG TV-er knyttet til lydopptak og nettverksovervåking.


Angripere tar kontroll over MikroTik rutere gjennom nye RouterOS sårbarheter

Flere av MikroTiks programvarekomponenter har sårbarheter som utnyttes av angripere, opplyser CERT Poland.

Mikrotik er utbredt, og brukes bl.a. av mange bredbåndsleverandører som setter sitt navn på produktet.

 To av sårbarhetene utnytter forskjellige svakheter i SSH på RouterOS og gir angripere uattorisert tilgang og kan gi admin-rettigheter.

 Den tredje sårbarheten kan medføre tap av data og/eller tjenstenekt.

Polske CERT beskriver som aktive og oppgir at angripere kombinerer dem i virkelige angrep.

Anbefaling:

MikroTik har publisert sikkerhetsoppdateringer for RouterOS versjoner 7.25beta3, 7.24.2, 7.23.4 og 6.49.21. Dersom oppdatering ikke kan installeres umiddelbart, anbefales det å begrense eller deaktivere eksternt tilgjengelige SSH, WWW/WWW-SSL og bandwidth-test tjenester. Ved mistanke om kompromittering anbefales isolering av ruteren, bevaring av logger og konfigurasjon, fabrikktilbakestilling og gjenoppbygging fra en betrodd konfigurasjon.

BigBear phishing tjeneste omgår MFA hos 258 organisasjoner

Phishingtjenesten BigBear 2.0 har blitt brukt til å omgå flerfaktorautentisering hos 258 organisasjoner og stjele mer enn 5 000 Microsoft 365 legitimasjoner. Ifølge CloudSEK benyttet kampanjen en Evilginx2 mellommannsløsning som fanget opp passord og autentiserte øktkapsler for å overta brukerkontoer etter gjennomført MFA. Infrastruktur knyttet til kampanjen var fortsatt aktiv da funnene ble publisert.

Anbefaling:

Det anbefales at organisasjoner som kan være berørt bør tilbakestille eksponerte passord, tilbakekalle aktive sesjoner, fornye tokens og tvinge ny autentisering for privilegerte kontoer. Videre anbefales det også at organisasjoner benytter phishing resistent MFA som FIDO2/WebAuthn, samt Conditional Access policyer som begrenser tilgang til administrerte og godkjente enheter.

Linux rotkit skjuler webskall i minnet på kompromitterte F5 BIG IP servere

Et Linux rootkit er brukt mot kompromitterte F5 BIG IP APM servere for å skjule PHP webshell direkte i minnet. Metoden kan gi vedvarende tilgang selv om filer på serveren ser uendrede ut. Sophos knytter aktiviteten til BIG IP APM miljøer med Apache og PHP.

Anbefaling:

Ved mistanke om kompromittering bør flyktige bevis bevares og Apache prosesser, minnekart og lokale Unix sockets undersøkes. Følg F5s veiledning for utbedring og installer siste sikkerhetsoppdateringer.

Sårbarheter:

LG TV-er knyttet til lydopptak og nettverksovervåking

Forskere hevder at flere LG TV-modeller kartlegger enheter på lokale nettverk og samler inn nettverksinformasjon. De demonstrerte også at en kompromittert TV kunne ta opp lyd via mikrofonen, også når TV-en fremsto som avslått.

Det er p.t. ikke kjent hvor disse dataene havner.

Anbefaling:

Installer tilgjengelige fastvareoppdateringer, gjennomgå personverninnstillinger og deaktiver funksjoner som ACR og stemmegjenkjenning dersom de ikke er nødvendige. Det anbefales også å plassere TV-er på et separat nettverk hvis mulig(de fleste hjemmerutere støtter dette) og deaktivere UPnP hvis funksjonen ikke er i bruk.

Monday, 7 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.07

Angrep rettes mot kritisk omgåelse av autentisering i Citrix NetScaler. Over 5 400 kompromitterte nettsteder brukes til å levere ClickFix-angrep via blokkjeden.


Angrep rettes mot kritisk omgåelse av autentisering i Citrix NetScaler

Angripere har begynt å rette angrep mot den kritiske Citrix NetScaler sårbarheten CVE-2026-19490, ifølge sikkerhetsselskapet Previdian. Sårbarheten gjør det mulig å omgå autentisering eksternt under bestemte NetScaler-konfigurasjoner. Det er observert forsøk på utnyttelse, men det foreløpig ikke er bekreftet kompromittering av faktiske systemer.

Anbefaling:

Citrix anbefaler at kunder gjennomgår den offisielle sikkerhetsmeldingen, vurderer om deres installasjoner er berørt og oppgraderer berørte NetScaler-enheter til de anbefalte versjonene så raskt som mulig. Belgiske NCC-BE oppfordrer også til å prioritere sikkerhetsoppdatering av alle sårbare Citrix NetScaler-enheter.

Over 5 400 kompromitterte nettsteder brukes til å levere ClickFix-angrep via blokkjeden

Mer enn 5 400 kompromitterte nettsteder brukes til å distribuere ClickFix-laster der ondsinnet JavaScript hentes fra data lagret på blokkjeden. Teknikken gjør det mulig for angripere å endre innholdet som leveres til ofre uten å måtte endre selve nettstedet. Sikkerhetsforskerne anbefaler at forsvarere blokkerer hele utvalget av BSC Testnet RPC-endepunkter, som er lenket til i artikkelen, og overvåker ikke-webbasert UDP-trafikk knyttet til WebRTC.

Friday, 4 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.04

Kritisk sårbarhet i Cisco Nexus 9000 muliggjør uautentisert kjøring av kode som root. Plex ber brukere installere sikkerhetsoppdateringer umiddelbart.


Kritisk sårbarhet i Cisco Nexus 9000 muliggjør uautentisert kjøring av kode som root

Cisco har publisert sikkerhetsoppdateringer for en kritisk sårbarhet i 10 Silicon One-baserte Nexus 9000-svitsjer som kan la en uautentisert fjernangriper kjøre kode med root-rettigheter. Sårbarheten, CVE-2026-20212, har CVSS 9,8 og berører 45 NX-OS-utgivelser ifølge artikkelen.

Anbefaling:

Anbefalinger: Cisco anbefaler å oppgradere til utgivelsen angitt av Software Checker. Inntil dette er gjort, kan iACL brukes til å blokkere TCP-port 43210 og 43211, eller den midlertidige Live Protect-beskyttelsen benyttes der den støttes.

Sårbarheter:

Plex ber brukere installere sikkerhetsoppdateringer umiddelbart

Plex har oppfordret brukere til å oppdatere Plex Media Server og Plex Desktop for å rette flere sikkerhetssårbarheter. Sårbarhetene påvirker Plex Media Server v1.43.2 og eldre versjoner, men det er foreløpig ikke publisert detaljer eller CVE koder. Selskapet har også sendt e post til berørte brukere med anbefaling om rask oppdatering.

Anbefaling:

Plex anbefaler at alle servereiere og brukere av Plex Desktop oppdaterer til Plex Media Server 1.43.3 og Plex Desktop 1.115.0 så snart som mulig. Brukere av NAS enheter kan installere oppdateringen manuelt dersom den ennå ikke er tilgjengelig via enhetens pakkebehandler.

Thursday, 3 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.03

SonicWall SMA1000 sårbarheter utnyttes aktivt. Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter. CrowdStrike Falcon skal ha en ny 0 dagssårbarhet.


SonicWall SMA1000 sårbarheter utnyttes aktivt

CISA har lagt to sårbarheter i SonicWall SMA1000 inn i katalogen over kjente, aktivt utnyttede sårbarheter. Den ene tillater kommandoinjeksjon for en autentisert administrator, mens den andre er en SSRF sårbarhet som kan utnyttes uten autentisering.

Anbefaling:

Følg leverandørens tiltak og CISA sin veiledning. Dersom tiltak ikke er tilgjengelige, vurder å avslutte bruken av produktet.

Ondsinnede Git konfigurasjoner kan kjøre kode via AI agenter

Åtte sikkerhetsfeil i syv AI agenter for koding kan føre til at kommandoer fra et Git depot kjøres på utviklerens maskin uten godkjenning. Fire av sårbarhetene var fortsatt ikke rettet da saken ble publisert.

Anbefaling:

Kontroller .git/config før mottatte kataloger åpnes med en AI agent, og vurder å deaktivere core.fsmonitor som standard

CrowdStrike Falcon skal ha en ny 0 dagssårbarhet

En sikkerhetsforsker hevder å ha funnet en sårbarhet i CrowdStrike Falcon Sensor som kan gi lokal rettighetseskalering på Windows. Påstanden er ikke uavhengig verifisert, og CrowdStrike hadde ikke bekreftet sårbarheten eller publisert en sikkerhetsoppdatering da saken ble skrevet.

Wednesday, 2 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.02

Nær 22 000 Microsoft Exchange servere fortsatt sårbare.


Nær 22 000 Microsoft Exchange servere fortsatt sårbare

Nær 22 000 internetteksponerte Microsoft Exchange servere er fortsatt ikke oppdatert mot CVE-2026-62911, en autentiseringsomgåelse som ifølge Microsoft kan gi tilgang til alle brukeres postbokser. Artikkelen viser til at konseptbevis allerede er tilgjengelig på nettet, samtidig som store mengder Exchange servere fortsatt er ubeskyttet. Dette gjør sårbarheten særlig relevant for virksomheter som fortsatt bruker Exchange Server lokalt.

Anbefaling:

Microsoft har gjort sikkerhetsoppdateringer tilgjengelig og anbefaler at disse installeres så raskt som mulig. NCSC-NL anbefaler at Exchange Server 2016 og 2019 kun er tilgjengelige internt dersom de fortsatt er i bruk, og at de erstattes dersom det er mulig.

Tuesday, 1 September 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.09.01

TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk. Produkter fra Cisco kan være kompromittert.


TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk

Microsoft har avdekket en ny variant av ClickFix-svindel kalt TerminalFix, som bruker falske Cloudflare verifiseringssider for å lokke brukere til å kjøre skadelige PowerShell-kommandoer. Kode på den falske verifikasjonsiden gjør at en bakdør installerer på offerets maskin som gir angripere tilgang til interne nettverk og mulighet til videre kartlegging av miljøet. Angriperne kan deretter bruke tilgangen til å identifisere og kommunisere med andre systemer som er tilgjengelige fra den kompromitterte maskinen.

Anbefaling:

Begrens og logg PowerShell, overvåk DLL sideloading og uvanlig bruk av LockScreenContentServer.exe. Ved kompromittering bør lateral bevegelse undersøkes og legitimasjon roteres.

Produkter fra Cisco kan være kompromittert

Den kinesisktilknyttede spionasjegruppen Fire Ant skal ha kompromittert Cisco IOS XR rutere, TACACS-servere og Linuxbaserte administrasjonsverter. Ifølge sikkerhetsfirmaet Sygnia blir infrastrukturen brukt til å fange nettverkstrafikk, samle inn legitimasjon og skjule spor gjennom manipulering av logger og telemetri. Aktivitet mot tilknyttede miljøer innen kritisk infrastruktur er tilsynelatende begrenset til skanning og tilkoblingsforsøk, uten bekreftet kompromittering.

Anbefaling:

Sygnia anbefaler, ved mistanke om kompromittering, at logger bør kontrolleres mot data fra minne, disk, nettverk, autentisering og konfigurasjon. Logger alene anses ikke som tilstrekkelig for å bekrefte eller avkrefte kompromittering.

 
>