Friday, 31 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.31

Kritiske VMware sårbarheter krever umiddelbar oppdatering.


Kritiske VMware sårbarheter krever umiddelbar oppdatering

Broadcom har publisert sikkerhetsoppdateringer for fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. Tre av dem er klassifisert som kritiske og kan gjøre det mulig for angripere å omgå autentisering, kjøre vilkårlig kode eller bryte ut av en virtuell maskin til vertssystemet.

De mest alvorlige sårbarhetene påvirker vCenter og kan utnyttes av en uautentisert angriper med nettverkstilgang. En tredje kritisk feil i VMXNET3-nettverksadapteren kan gi kodekjøring på ESX verten fra en kompromittert virtuell maskin. Broadcom beskriver oppdateringene som en hasteendring og anbefaler at berørte organisasjoner installerer sikkerhetsoppdateringene så raskt som mulig.

Det finnes foreløpig ingen indikasjoner på aktiv utnyttelse, men VMware miljøer er attraktive mål for både ransomware grupper og andre avanserte trusselaktører. Sårbarhetene påvirker også VMware Cloud Foundation, vSphere Foundation og flere telco-produkter.

Anbefaling:

Prioriter oppdatering av VMware vCenter- og ESX-systemer, og verifiser at administrasjonsgrensesnitt ikke er eksponert mot internett eller ubetrodde nettverk.

Thursday, 30 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.30

Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser.


Russiske hackere utnytter Exchange OWA zero-day for vedvarende tilgang til postbokser

En russisk støttet gruppe kalt Laundry Bear (også kjent som Void Blizzard) utnytter en zero day sårbarhet i Microsoft Exchange Outlook Web Access (OWA) for å installere en bakdør kalt OWAReaper. Bakdøren gir vedvarende tilgang til kompromitterte postbokser og gjør det mulig å hente ut e-post over lengre tid. Angrepet skjer gjennom Outlook Web Access og benytter en sårbarhet som gjør det mulig å kjøre ondsinnet JavaScript i brukerens autentiserte økt. Ifølge artikkelen er målet langsiktig tilgang til e-postkontoer fremfor umiddelbar ødeleggelse eller løsepengeangrep. Microsoft har tidligere utgitt en sikkerhetsoppdatering for den aktuelle sårbarheten.

Anbefaling:

Installer Microsofts sikkerhetsoppdatering for Exchange Server, undersøk Exchange OWA-installasjoner for tegn på kompromittering og bakdøren OWAReaper, og følg Microsofts og sikkerhetsleverandørenes veiledning for deteksjon og utbedring.

Sårbarheter:

Wednesday, 29 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.29

Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode. Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging. Gitea feil gir depotforfattere mulighet til ekstern kodekjøring.


Kritisk DHCPv6 sårbarhet i OpenWrt kan føre til kjøring av vilkårlig kode

En kritisk sårbarhet er oppdaget i DHCPv6 komponenten (odhcp6c) i OpenWrt. Feilen skyldes utilstrekkelig validering av DHCPv6 meldinger og kan gjør det mulig å kjøre vilkårlig kode. En angriper må kontrollere eller opptre som en ondsinnet DHCPv6 server for å kunne utnytte sårbarheten. OpenWrt har publisert sikkerhetsoppdateringer som retter feilen, og brukere oppfordres til å oppdatere berørte systemer så snart som mulig. På publiseringstidspunktet finnes det ingen bekreftede opplysninger om aktiv utnyttelse av sårbarheten.

Anbefaling:

Installer de tilgjengelige sikkerhetsoppdateringene fra OpenWrt. Oppgrader til en rettet versjon av odhcp6c eller en OpenWrt versjon som inneholder rettelsen. Begrens tilkobling til ukjente eller ikke-betrodde DHCPv6 nettverk inntil oppdatering er gjennomført.

Kritisk TeamCity sårbarhet kan gi kjøring av operativsystemkommandoer uten innlogging

JetBrains har publisert en sikkerhetsoppdatering for en kritisk sårbarhet i TeamCity On Premises som gjør det mulig for en ekstern angriper å omgå autentisering og kjøre vilkårlige operativsystemkommandoer. Sårbarheten påvirker alle TeamCity On Premises versjoner og har en CVSS-score på 9,8. TeamCity Cloud er ikke berørt, ettersom nødvendige tiltak allerede er gjennomført der. JetBrains opplyser at det ikke finnes tegn til aktiv utnyttelse på tidspunktet for publisering. Feilen er rettet i versjon 2025.11.7 og 2026.1.3, og det er også tilgjengelig en sikkerhetsoppdateringsplugin for installasjoner fra versjon 2017.1 som ikke kan oppgraderes umiddelbart.

Anbefaling:

Oppdater TeamCity On Premises til versjon 2025.11.7 eller 2026.1.3. Dersom oppgradering ikke er mulig umiddelbart, installer JetBrains' sikkerhetsoppdateringsplugin for versjoner 2017.1 og nyere. Begrens tilgang til TeamCity-serveren slik at kun betrodde systemer har HTTP(S) tilgang inntil oppdatering er gjennomført. TeamCity Cloud kunder trenger ikke å foreta seg noe.

Gitea feil gir depotforfattere mulighet til ekstern kodekjøring

En kritisk sårbarhet i Gitea gjør det mulig for brukere med skrivetilgang til et repo å kjøre vilkårlig kode på serveren under bestemte forhold. Feilen oppstår i forbindelse med håndtering av Git rebase, der et ondsinnet branch navn kan føre til kommandoinjeksjon. En angriper kan dermed oppnå ekstern kodekjøring med rettighetene til Gitea tjenesten. Artikkelen beskriver at sårbarheten kan utnyttes enten av repoets eier eller av en bruker som allerede har skrivetilgang til et repo der rebase før sammenslåing er aktivert. Leverandøren har publisert en sikkerhetsoppdatering som retter problemet.

Anbefaling:

Oppdater til Gogs versjon 0.14.3 eller nyere. Begrens brukerregistrering dersom uautoriserte brukere ikke skal kunne opprette kontoer. Begrens muligheten til å opprette nye depoter. Gå gjennom innstillinger for rebase før sammenslåing i eksisterende depoter.

Tuesday, 28 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.28

N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå. Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy.


N8N sårbarhet lar arbeidsflyt-redigerere kjøre kommandoer på operativ system-nivå

N8N har utgitt en sikkerhetsoppdatering for en sårbarhet med høy alvorlighetsgrad som gjør det mulig for autentiserte brukere med rettigheter til å redigere arbeidsflyter å kjøre kommandoer på operativ system-nivå på serveren som kjører n8n. Sårbarheten ble funnet av Security Joes under arbeid med å undersøke en tidligere sikkerhetsoppdatering. Feilen omgår beskyttelsen i uttrykkssandkassen, slik at kode kan kjøres med rettighetene til n8n prosessen. Berørte versjoner er eldre enn 2.31.5 samt versjoner fra og med 2.32.0 til før 2.32.1. n8n har publisert oppdateringer som retter sårbarheten.

Anbefaling:

Oppgrader til N8N 2.31.5 eller nyere, eller 2.32.1 eller nyere.

Sårbarheter:

Operasjon BlueDash bruker falske Microsoft Teams oppdateringer for å installere RMM verktøy

En phishing kampanje kalt Opperasjon BlueDash lokker brukere med lenker til et angivelig sikkert dokument som leder til en falsk Microsoft Store-side hvor offeret blir bedt om å oppdatere Microsoft Teams. I stedet for en legitim oppdatering installeres fjern-administrasjon verktøyene Level RMM og ScreenConnect, som gir angriperne vedvarende ekstern tilgang til systemet. ZeroBEC opplyser at kampanjen benytter kompromittert nettinfrastruktur, skreddersydde domener og flere ulike RMM plattformer for å opprettholde tilgang dersom ett verktøy blir oppdaget og fjernet. Forskerne knytter kampanjen med moderat til høy sikkerhet til en gruppe med tilknytning til Nigeria. Kampanjen har vært aktiv siden minst februar 2026, og forskerne beskriver den som en kontinuerlig utviklet operasjon som jevnlig endrer infrastruktur og lokkemidler, men med samme mål om vedvarende kontroll over kompromitterte endepunkter.

Monday, 27 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.27

BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep. RefluXFS sårbarhet i Linux kan gi angripere root tilgang. ClickFix angrep på Steam forum installerer kryptominer. Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer. GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep.


BlueNoroff bruker falske Teams og Zoom møter for å kartlegge kryptolommebøker før angrep

Den nordkoreanske trusselaktøren BlueNoroff benytter falske Zoom og Microsoft Teams møter i målrettede phishing kampanjer mot personer i kryptovaluta og finansmiljøer. Kampanjen starter ofte gjennom kaprede Telegram kontoer fra personer offeret allerede stoler på, noe som gjør angrepene mer troverdige.

Når offeret følger en møteinvitasjon, sendes vedkommende til en falsk Zoom eller Teams side. Her kartlegger angriperne hvilke kryptolommebøker og nettleserutvidelser som er installert før skadevare leveres. Angriperne bruker også forhåndsinnspilte videoer med AI genererte ansikter for å få de falske møtene til å fremstå som legitime.

På Windows kan angrepet deaktivere Microsoft Defender, stjele Telegram sesjoner og samle informasjon om kryptolommebøker som MetaMask. På macOS distribueres falske Zoom eller Teams installasjonsprogrammer som stjeler systemdata og legitimasjon før ytterligere payloads lastes ned. Kampanjen er utviklet for å identifisere og prioritere ofre med verdifulle kryptoeiendeler.

Anbefaling:

Vær kritisk til møteinvitasjoner og kontroller lenker før du åpner dem. Ikke kjør kommandoer eller installer programvare som foreslås under et møte. Bruk flerfaktorautentisering og rapporter mistenkelige henvendelser umiddelbart.

RefluXFS sårbarhet i Linux kan gi angripere root tilgang

Sikkerhetseksperter fra Qualys har avdekket en lokal privilegieeskaleringssårbarhet i Linux kjernens XFS filsystem. Den blir sporet som CVE-2026-64600, og er kalt RefluXFS. Sårbarheten har eksistert siden 2017 og gjør det mulig for lokale angripere å overskrive beskyttede filer og oppnå root rettigheter på berørte systemer.

Feilen rammer systemer som bruker XFS med reflink aktivert. Det er standard på flere store Linux distribusjoner som RHEL, Oracle Linux, Amazon Linux, Fedora, Rocky Linux og AlmaLinux. Angrepet utnytter en race condition i filsystemets copy-on-write håndtering, slik at en angriper kan endre filer som normalt kun kan skrives av root.

Ifølge Qualys omgår sårbarheten flere vanlige sikkerhetsmekanismer, inkludert SELinux, containerisolasjon og minnebeskyttelser som KASLR, SMEP og SMAP, fordi angrepet skjer på filsystemnivå. Leverandører har publisert sikkerhetsoppdateringer, og det finnes per nå ingen effektive midlertidige tiltak utover å installere oppdaterte kjerner og starte systemene på nytt.

Anbefaling:

Prioriter patching av Linux systemer som bruker XFS, spesielt flerbruker og multitenant miljøer. Verifiser at systemene kjører oppdaterte kjerner etter omstart.

Sårbarheter:

ClickFix angrep på Steam forum installerer kryptominer

Trusselaktører misbruker Steam forum ved å publisere falske løsningsforslag på problemer som spillkrasj, manglende gjenstander og andre tekniske feil. Brukere blir oppfordret til å åpne PowerShell som administrator og kjøre en kommando som angivelig skal løse problemet. I stedet lastes XMRig kryptominer ned og installeres på systemet. Dette er en variant av den utbredte sosial manipulasjonsteknikken ClickFix.

PowerShell skriptet utgir seg for å være et Windows optimaliseringsverktøy og viser falske meldinger om systemvedlikehold, skadevareskanning og reparasjoner. I bakgrunnen oppretter det en mappe i Windows katalogen, legger til unntak i Microsoft Defender, laster ned en XMRig payload fra en ekstern server og oppretter en planlagt oppgave som sikrer vedvarende tilgang ved hver oppstart.

Berørte brukere bør kontrollere om katalogen C:\Windows\Background, Defender unntak for denne stien eller planlagte oppgaver som starter med XMRig finnes på systemet. Dersom kompromittering oppdages, bør systemet skannes med oppdatert sikkerhetsprogramvare, og i enkelte tilfeller kan reinstallasjon av operativsystemet være den tryggeste løsningen.

Anbefaling:

Ikke kjør PowerShell kommandoer fra ukjente brukere på forum eller sosiale medier, selv om de presenteres som feilsøkings eller optimaliseringstiltak.

Phishing mot forsikringsselskaper utvikler seg til sanntids kapring av kontoer

Forskere i CTM360 har avdekket en omfattende phishing kampanje mot forsikringsselskaper hvor angripere ikke lenger nøyer seg med å stjele brukernavn og passord. I stedet brukes falske forsikringsnettsteder som mellomledd mellom offeret og den legitime tjenesten. Når brukeren logger inn, benytter angriperne informasjonen umiddelbart for å autentisere seg mot den ekte portalen i sanntid.

Kampanjen retter seg mot flere forsikringsaktører samtidig, med særlig fokus på Saudi Arabia, men aktivitet er også observert i Europa, USA og India. Angriperne bruker ofte sponsede Google annonser som lokkemiddel og leder brukere til svært realistiske phishing sider.

CTM360 identifiserte også et nytt phishing kit kalt InsureOTP Kit. Verktøyet gir angripere funksjoner som sanntidsovervåking av ofre, håndtering av OTP koder, sesjonssporing og integrasjon mot Telegram. Dette gjør det mulig å omgå flerfaktorautentisering ved å få offeret til å oppgi engangskoder som umiddelbart videresendes til den legitime tjenesten før de utløper.

Organisasjoner anbefales å overvåke misbruk av merkevaren i annonser, se etter lookalike domener og analysere mistenkelige autentiseringsmønstre som kan indikere sanntids phishing og kontoovertakelse.

GitHub og PyPI innfører tidsbaserte tiltak mot leverandørkjedeangrep

GitHub og PyPI har innført nye sikkerhetstiltak for å redusere risikoen for leverandørkjedeangrep mot programvareavhengigheter. Endringene kommer etter flere profilerte angrep det siste året, der angripere har misbrukt populære pakker og utviklerkontoer for å spre ondsinnet kode.

GitHubs Dependabot vil nå som standard vente 72 timer før den foreslår oppdateringer til nye pakkeversjoner. Hensikten er å gi sikkerhetsmiljøet tid til å oppdage og fjerne ondsinnede pakker før de tas i bruk av utviklere og organisasjoner. Tidsforsinkelsen kan tilpasses av brukerne etter behov. GitHub anbefaler samtidig bruk av lockfiles, begrensede tilgangstoken og å deaktivere unødvendige installasjonsskript i CI/CD miljøer.

PyPI har på sin side innført en regel som hindrer vedlikeholdere i å laste opp nye filer til en programvareutgivelse som er eldre enn 14 dager. Tiltaket skal forhindre såkalt "release poisoning", hvor angripere som får tilgang til publiseringstoken kan legge til ondsinnede filer i eldre og tilsynelatende pålitelige utgivelser. PyPI opplyser at teknikken ikke er kjent brukt i tidligere angrep mot plattformen, men at endringen innføres som et forebyggende tiltak.

Friday, 24 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.24

Ondsinnet plugin misbruker Notepad++ for å installere skadevare. Falsk Claude-app via Bing sprer SectopRAT.


Ondsinnet plugin misbruker Notepad++ for å installere skadevare

Ukrainas CERT har avdekket en kampanje der angripere distribuerer en ZIP fil som inneholder den legitime utgaven av Notepad++ sammen med den ondsinnede komponenten LunchPoke som utgir seg for å være en plugin. Kampanjen er tilskrevet gruppen UAC-0099, og hovedsakelig retter seg mot organisasjoner i Ukraina. Angrepet bygger ikke på en sårbarhet eller et kompromittert programvare for Notepad++, men misbruker programmets normale mekanisme for innlasting av plugins. LunchPoke oppretter planlagte oppgaver i Windows, pakker ut flere filer og starter lasteren BurnyBear, som igjen laster MatchBoil V2. CERT-UA opplyser ikke hvilke endelige payloads som leveres, formålet med kampanjen eller hvilke organisasjoner som er rammet. Artikkelen nevner også at CERT-UA anbefaler oppdatering av Notepad++, 7-Zip og WinRAR til nyere versjoner.

Anbefaling:

Oppdater Notepad++ til versjon 8.9.7, 7-Zip til versjon 26.02 og WinRAR til versjon 7.23.

Sårbarheter:

Falsk Claude-app via Bing sprer SectopRAT

En skadevare kampanje på Bing har misbrukt søk etter Claude AI for å lure brukere til å laste ned en falsk versjon av Claude Desktop. Angriperne benyttet en ondsinnet Claude Artifact hostet på det legitime Claude domenet, som videresendte brukere til nettsteder med installasjonsfilen ClaudeDesktop.exe. Ifølge Huntress ble minst 29 organisasjoner kompromittert mellom 21. og 22. juli, og den ondsinnede Artifacten ble lastet ned over 7 100 ganger før den ble fjernet.

Den falske installasjonsfilen benytter DLL-sidelasting for å installere SectopRAT, en fjernstyringstrojan og informasjonsstjeler som kan hente ut passord, nettleserdata, VPN-brukerdetaljer, filer og informasjon fra blant annet Discord, Telegram og Steam. Skadevaren benytter også avanserte anti-analyseteknikker og skjuler sin C2 infrastruktur ved hjelp av EtherHiding.

Brukere anbefales til å laste ned programvare direkte fra leverandørens offisielle nettsider og være varsomme med annonserte søkeresultater.

Thursday, 23 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.23

Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler. Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026.


Adobe Acrobat utvidelse for Chrome kunne gi tilgang til WhatsApp Web samtaler

En sårbarhet i Adobe Acrobat-utvidelsen for Google Chrome gjorde det mulig for angripere å få tilgang til innhold som vises i WhatsApp Web uten autentisering. Feilen, kalt HermeticReader og sporet som CVE-2026-48294, ble oppdaget av sikkerhetsfirmaet Guardio Labs. Angrepet krevde kun at offeret med den sårbare utvidelsen installert besøkte en ondsinnet nettside.

Sårbarheten skyldtes en kjede av feil som lot nettsteder sende kommandoer til Adobe-utvidelsen som om de kom fra interne komponenter. Angripere kunne aktivere utvidelsens WhatsApp-integrasjon og misbruke dens privilegerte tilgang til å manipulere WhatsApp Webs DOM. Dette gjorde det mulig å hente ut synlig innhold som kontaktlister, chatoversikter, meldinger, profilinformasjon og samtaleinnhold.

Forskerne demonstrerte også et scenario der angripere kunne bytte ut QR-koden som brukes for å koble en enhet til WhatsApp. Dersom offeret skannet den falske QR-koden, kunne angriperen få tilgang til WhatsApp-kontoen. Dette angrepet krevde imidlertid aktiv handling fra brukeren og var derfor mindre sannsynlig enn ren datatyveri.

Sårbarheten påvirker Adobe Acrobat Chrome Extension versjon 26.5.2.1 og eldre. Adobe publiserte raskt en rettelse i versjon 26.5.2.3, som distribueres automatisk til brukerne. Guardio opplyser at de ikke har sett tegn til aktiv utnyttelse før feilen ble rettet.

Anbefaling:

Kontroller at Adobe Acrobat-utvidelsen er oppdatert til versjon 26.5.2.3 eller nyere. Fjern eller deaktiver nettleserutvidelser som ikke er nødvendige. Vær forsiktig med å åpne ukjente nettsider mens sensitive webapplikasjoner som WhatsApp Web er åpne.

Sårbarheter:

Microsoft avslutter sikkerhetsoppdateringer for Exchange 2016 og 2019 i oktober 2026

Microsoft har bekreftet at Exchange Server 2016 og Exchange Server 2019 ikke vil motta flere sikkerhetsoppdateringer etter oktober 2026, heller ikke for kunder som har kjøpt Extended Security Updates (ESU). Den seks måneder lange forlengelsen som ble annonsert tidligere i 2026 blir den siste.

Etter oktober 2026 vil alle gjenværende Exchange 2016- og 2019-installasjoner stå uten sikkerhetsstøtte. Dette øker risikoen betydelig for sårbarheter som kan bli utnyttet av trusselaktører, spesielt siden Exchange-servere historisk har vært attraktive mål for både datainnbrudd og ransomware-kampanjer.

Microsoft anbefaler at organisasjoner:

  • Oppgraderer til Exchange Server Subscription Edition (SE).

  • Migrerer til Exchange Online / Microsoft 365.

  • Oppgraderer Exchange 2016-miljøer via Exchange 2019 dersom dette kreves som et mellomsteg.

  • Fullfører migrasjonsplaner før oktober 2026 for å unngå drift av servere uten sikkerhetsoppdateringer.

For virksomheter som fortsatt kjører Exchange 2016 eller 2019 lokalt, bør dette behandles som en prioritert moderniseringsoppgave. Manglende oppgradering vil medføre økt eksponering mot fremtidige sårbarheter uten mulighet for sikkerhetsfikser fra Microsoft.

Wednesday, 22 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.22

ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering. Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells.


ServiceNow sårbarhet utnyttes aktivt til kodekjøring uten autentisering

En kritisk sårbarhet i ServiceNow AI Platform, sporet som CVE-2026-6875, utnyttes aktivt og gjør det mulig for uautentiserte angripere å omgå plattformens scriptsandkasse og kjøre kode. Sårbarheten er en pre authentication sandbox escape, der angriperkontrollert inndata kan nå en serverbasert GlideRecord spørring og utløse evaluering av JavaScript. Den sårbare kodebanen omfatter endepunktet /assessment_thanks.do, som kan brukes til å oppnå kodekjøring uten gyldig ServiceNow konto. Ved vellykket utnyttelse kan angripere lese sensitive data, opprette administrative kontoer og utføre kommandoer via konfigurerte MID Servers eller proxy infrastruktur. ServiceNow har publisert sikkerhetsoppdateringer for både skytjenesten og selvadministrerte installasjoner, mens trusseletterretningsselskapet Defused bekrefter at sårbarheten nå utnyttes aktivt.

Sårbarheter:

Kritiske WordPress sårbarheter (wp2shell) utnyttes aktivt til å installere webshells

To kritiske sårbarheter i WordPress Core blir nå aktivt utnyttet av trusselaktører for å oppnå fjernkjøring av kode (RCE) uten autentisering. Sårbarhetene, kjent som «wp2shell», misbruker WordPress REST API sin batch funksjonalitet og gjør det mulig å installere webshells, ondsinnede plugins og i enkelte tilfeller opprette nye administratorbrukere.

Ifølge observasjoner fra Wiz og SANS Institute gjennomfører angripere omfattende skanning etter sårbare WordPress installasjoner. Etter kompromittering installeres ofte PHP baserte webshells og ondsinnede plugins som gir vedvarende tilgang til serveren. Det er også observert forsøk på å hente ut administratorinformasjon, lese konfigurasjonsfiler som inneholder databasedetaljer og autentiseringsnøkler, samt eksponere nye REST endepunkter for fjernstyring.

SANS rapporterer at enkelte angrep benytter en totrinnsprosess der sårbarheten først bekreftes før en skjult webshell legges i "/wp-content/cache/" med tilfeldig filnavn. Noen angrep har også resultert i opprettelse av falske administratorbrukere. Så langt er det ikke rapportert omfattende lateral bevegelse eller større datalekkasjer, men angrepsaktiviteten pågår aktivt.

Anbefaling:

Det anbefales å oppdatere WordPress umiddelbart til versjon 7.0.2, 6.9.5 eller 6.8.6 (eller nyere). Administratorer bør også gjennomgå logger for mistenkelige REST API forespørsler og uautoriserte plugin opplastinger, kontrollere installerte plugins for ukjente eller nylig opprettede komponenter, og undersøke "/wp-content/cache/" for uautoriserte PHP filer. Videre bør man verifisere at det ikke har blitt opprettet ukjente administratorbrukere, samt vurdere å rotere autentiseringsnøkler og passord dersom det er mistanke om kompromittering.

Tuesday, 21 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.21

FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader. Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver.


FakeGit kampanje misbruker over 7 600 GitHub repositorier for å spre SmartLoader

Sikkerhetsforskere har avdekket en pågående kampanje kalt FakeGit, der nesten 7 600 ondsinnede GitHub repositorier brukes til å spre skadevaren SmartLoader. Over 800 av repositoriene utgir seg for å være AI ferdigheter (Skills) eller Model Context Protocol (MCP)-servere, og lokker utviklere og AI agenter til å laste ned ondsinnede ZIP-filer. ZIP-filene starter en LuaJIT basert lastekjede som kjører et obfuskert Lua-skript for å installere SmartLoader, som deretter etablerer vedvarende tilgang og laster ned StealC, en informasjonstyv som kan hente ut blant annet legitimasjon og andre sensitive data. Forskerne beskriver også en ny teknikk kalt AgentBaiting, hvor AI agenter som søker etter Skills eller MCP-servere selv kan oppdage de falske repositoriene, tolke README filene som legitime og videreformidle angriperens installasjonsinstruksjoner uten at brukeren får en direkte lenke. Tester utført av Island viste at Anthropic Claude Code, Google Gemini og OpenAI ChatGPT kunne presentere slike ondsinnede repositorier som søkeresultater. Kampanjen omfatter rundt 6 600 utviklerprofiler, mer enn 14 millioner nedlastinger av GitHub Release filer og over 600 oppføringer i offentlige MCP- og Skill-kataloger.

Anbefaling:

Bygg en godkjent katalog over Skills, MCP-servere og agentutvidelser, test nye komponenter i et sandkassemiljø før produksjonsbruk, verifiser både utgiver og prosjekt før installasjon, og overvåk AI agenters arbeidsflyt for å oppdage ondsinnede installasjonskjeder.

Ny 7-Zip sårbarhet kan gi kodekjøring via manipulerte XZ arkiver

En ny sårbarhet i 7-Zip gjør det mulig å kjøre kode dersom en bruker åpner eller pakker ut et spesiallaget XZ arkiv. Feilen skyldes en heap basert buffer overflow i 7-Zips håndtering av XZ data. Sårbarheten ble rapportert til utviklerne 5. juni og ble rettet i 7-Zip 26.02, som ble publisert 25. juni 2026.

For å utnytte feilen må en angriper få offeret til å åpne et ondsinnet arkiv, for eksempel via e-post eller nedlasting. Koden kjører med de rettighetene 7-Zip allerede har, og gir ikke automatisk høyere privilegier. På Windows betyr dette normalt at skadevaren kjører med brukerrettigheter med mindre 7-Zip er startet som administrator. Sårbarheten har en CVSS-score på 7.0 (High), men er klassifisert som en lokal angrepsvektor og krever brukerinteraksjon.

Per 20. juli 2026 finnes det ingen offentlig tilgjengelig "proof-of-concept" eller bekreftede tilfeller av aktiv utnyttelse. Feilen har trolig eksistert i flere år og kan spores tilbake til minst versjon 21.07. Oppdateringen i versjon 26.02 inneholder også rettelser for flere andre minnesikkerhetsfeil som tidligere er avdekket i 7-Zips arkivhåndterere.

Anbefaling:

Oppdater alle systemer som benytter 7-Zip til versjon 26.02 eller nyere. Siden 7-Zip ikke oppdateres automatisk på mange installasjoner, bør organisasjoner verifisere at klienter faktisk er oppgradert. Produkter som inkluderer 7-Zips XZ dekoder må også oppdateres av sine respektive leverandører.

Sårbarheter:

Monday, 20 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.20

Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging. Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client. Ny Spirals ransomware krypterte IT selskap på under 24 timer. HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke.


Kritisk WordPress sårbarhet muliggjør kodekjøring uten innlogging

WordPress har utgitt sikkerhetsoppdateringer som retter en kritisk sårbarhetskjede, kalt wp2shell, som gjør det mulig for uautentiserte angripere å kjøre vilkårlig kode på WordPress nettsteder. Sårbarheten finnes i WordPress kjernen og rammer standardinstallasjoner uten behov for utvidelser. Angrepskjeden kombinerer CVE-2026-63030, en feil i REST API Batch endepunktet, med CVE-2026-60137, en SQL-injeksjon i WordPress-kjernen, slik at en anonym HTTP forespørsel kan føre til ekstern kodekjøring (RCE). SQL injeksjonen oppstår i parameteren author__not_in i WP_Query, mens feilen i /wp-json/batch/v1 gjør det mulig å omgå autentisering og sende data til den sårbare spørringen. Hele RCE-kjeden påvirker WordPress 6.9.0–6.9.4 og 7.0.0–7.0.1, mens 6.8.0–6.8.5 kun er berørt av SQL-injeksjonen. WordPress har publisert versjonene 6.8.6, 6.9.5 og 7.0.2 som retter feilene, samtidig som den tekniske angrepsmekanismen og en fungerende proof-of-concept (PoC) er offentlig tilgjengelige.

Anbefaling:

Oppdater til WordPress 6.8.6, 6.9.5 eller 7.0.2. Dersom oppdatering ikke er mulig umiddelbart, anbefaler Searchlight Cyber å blokkere /wp-json/batch/v1 og rest_route=/batch/v1, deaktivere anonym tilgang til WordPress REST API eller benytte den midlertidige beskyttelsesutvidelsen de har publisert.

Citrix retter sårbarheter i Secure Access Client og Endpoint Analysis Client

Citrix har publisert sikkerhetsoppdateringer for to sårbarheter som berører Citrix Secure Access Client for Windows og en av dem berører også Citrix Endpoint Analysis Client for Windows.
Den mest alvorlige sårbarheten gir en lokal bruker med standardrettigheter mulighet til å oppnå SYSTEM rettigheter på den berørte maskinen.


Den andre sårbarheten er en out-of-bounds lese feil i Citrix Secure Access Client for Windows, som kan føre til eksponering av informasjon fra minnet under bestemte forutsetninger.
Berørte versjoner er Citrix Secure Access Client for Windows før versjon 26.6.1.20 og Citrix Endpoint Analysis Client for Windows før versjon 26.5.1.7 (kun CVE-2026-53565).

Anbefaling:

Oppgrader Citrix Secure Access Client for Windows til versjon 26.6.1.20 eller nyere. Oppgrader Citrix Endpoint Analysis Client for Windows til versjon 26.5.1.7 eller nyere.

Ny Spirals ransomware krypterte IT selskap på under 24 timer

En ny ransomware familie kalt Spirals ble brukt i et målrettet angrep mot et IT serviceselskap i Sør-Asia i juni 2026, der angriperne gikk fra første kompromittering til full nettverkskryptering på under 24 timer. Angrepet startet med at en internett eksponert IIS-webserver ble kompromittert og en ASP.NET webshell ble lastet opp. Deretter etablerte angriperne flere skjulte kommunikasjonskanaler ved hjelp av blant annet Chisel og Cloudflare Tunnel, utførte privilegieeskalering, aktiverte RDP, opprettet en vedvarende lokal brukerkonto og hentet ut SAM- og LSASS-data for å stjele legitimasjon. Lateral forflytning skjedde først via WMI og senere ved masseutrulling med PsExec, der en Base64-kodet PowerShell-nyttelast deaktiverte Microsoft Defender og stoppet sikkerhetskopi-, database- og virtualiseringstjenester som Veeam, VMware, SQL Server og Exchange før krypteringen startet. Selve ransomware-programmet, skrevet i Rust og forkledd som bitsadmin.exe, benyttet AES-128 for filkryptering og ECDH P-256 til å beskytte krypteringsnøklene, samtidig som det spredte seg via SYSVOL for å nå flere systemer. Løsepengenotatet lagres som C:\RECOVERY_SECTION.log og truer med å publisere stjålne data innen seks dager dersom løsepenger ikke betales.

Anbefaling:

Overvåk internett eksponerte IIS servere for uautoriserte ASP.NET filer og mistenkelig aktivitet fra IIS prosesser, etabler varsling på uvanlig WMI- og PsExec-aktivitet, og beskytt LSASS minnet samt begrens bruk av domeneadministrator kontoer.

HollowByte sårbarhet kan utløse tjenestenekt mot OpenSSL servere med en 11-bytes pakke

En sårbarhet kalt HollowByte gjør det mulig for uautentiserte angripere å utløse tjenestenekt (DoS) mot OpenSSL-servere ved å sende en spesiallaget pakke på bare 11 byte. Sårbarheten oppstår under TLS håndtrykket fordi sårbare OpenSSL versjoner reserverer minne basert på lengden som oppgis i meldingshodet før de mottar og validerer resten av dataene. Angriperen kan åpne mange TLS tilkoblinger og oppgi at en stor datamengde skal følge, uten å sende den, noe som fører til unødvendig minneallokering og fragmentering. Selv etter at tilkoblingene avsluttes, kan prosessens minneforbruk forbli høyt fordi glibc beholder frigjort minne for gjenbruk, og den eneste måten å frigjøre alt minnet på er å starte prosessen på nytt. Sårbarheten er rettet i OpenSSL 4.0.1 og tilbakeportert til versjonene 3.6.3, 3.5.7, 3.4.6 og 3.0.21, hvor minne først reserveres når data faktisk mottas.

Anbefaling:

Oppgrader til en rettet OpenSSL versjon så snart som mulig.

Friday, 17 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.17

SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog. Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord. Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser.


SharePoint nulldagssårbarhet med aktiv utnyttelse lagt til CISA KEV-katalog

Amerikanske CISA har lagt til sårbarheten CVE-2026-58644 i sin liste over kjente aktivt utnyttede sårbarheter (KEV). Feilen påvirker lokale installasjoner av Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016. Sårbarheten har CVSS-score 9,8 og skyldes usikker deserialisering, noe som kan føre til fjernkjøring av kode (RCE).

For å utnytte feilen må angriperen være autentisert med minst Site Owner-rettigheter. Microsoft bekrefter at sårbarheten har blitt utnyttet som en nulldag før sikkerhetsoppdateringene ble publisert i juli 2026. Angrepene vurderes som relativt enkle å gjennomføre og kan gi angripere vedvarende tilgang til kompromitterte SharePoint-miljøer.

CISA advarer samtidig om aktiv utnyttelse av flere SharePoint-sårbarheter som kan brukes til å stjele IIS-maskinnøkler, oppnå persistens og installere skadevare på lokale SharePoint-servere. Organisasjoner anbefales å installere de nyeste oppdateringene umiddelbart, aktivere AMSI-integrasjon, overvåke logger for mistenkelig aktivitet, fjerne eventuelle inntrengningsartefakter og begrense eller unngå direkte eksponering av SharePoint-servere mot internett.

Anbefaling:

Prioriter patching av alle berørte SharePoint-servere, verifiser at oppdateringene er korrekt installert, og gjennomfør en gjennomgang av miljøet for tegn på kompromittering før eventuell rotasjon av IIS-maskinnøkler.

Sårbarheter:

Ny ClickLock skadevare for macOS tvinger brukere til å oppgi innloggingspassord

ClickLock er en ny informasjonsstjelende skadevare for macOS som bruker sosial manipulering til å få brukere til å oppgi systempassordet sitt. Angrepet starter trolig med en ClickFix lokkemetode der brukeren lures til å kjøre en kommando i Terminal, som viser en falsk Cloudflare verifisering samtidig som skadevaren lastes ned i bakgrunnen og varsler deaktiveres. Dersom brukeren avviser det falske passordvinduet, etablerer skadevaren vedvarende tilgang gjennom LaunchAgents og avslutter gjentatte ganger sentrale macOS prosesser som Finder, Dock, Terminal og Systeminnstillinger til brukeren oppgir riktig passord. Når passordet er bekreftet, sendes det til angriperen via Telegram, samtidig som skadevaren samler inn nettleserdata, informasjonskapsler, lagrede passord, kryptolommebøker, passordbehandlerdata og annen systeminformasjon. ClickLock installerer også en modifisert versjon av GSocket som bakdør, noe som gir angriperen vedvarende ekstern tilgang til den kompromitterte enheten. Group IB opplyser at minst 100 systemer i 33 land er rammet, og at skadevaren på analysetidspunktet ikke ble oppdaget av sikkerhetsløsningene tilgjengelige på VirusTotal.

Anbefaling:

Unngå å kjøre Terminal kommandoer fra ukjente nettsteder. Hvis macOS viser et uventet passordvindu samtidig som systemet ikke reagerer, slå av maskinen ved å holde inne av/på-knappen og start i sikkermodus.

Claude-utvidelse for Chrome kan misbrukes av ondsinnede nettleserutvidelser

En sårbarhet i Anthropics Claude-utvidelse for Chrome kan gjøre det mulig for en ondsinnet nettleserutvidelse å utløse forhåndsdefinerte AI-handlinger uten reell brukerinteraksjon. Feilen ble oppdaget av Manifold Security og skyldes at Claude-utvidelsen ikke bekrefter om klikkhendelser faktisk kommer fra brukeren ved å kontrollere Event.isTrusted.

En angriper må først få offeret til å installere en ondsinnet Chrome-utvidelse med tilgang til claude.ai. Deretter kan utvidelsen generere falske klikk som får Claude til å utføre innebygde arbeidsflyter, blant annet å lese Gmail, håndtere Google Dokumenter, opprette kalenderavtaler eller endre Salesforce-data. Angrepet gir ikke mulighet for vilkårlig prompt injection, men er begrenset til de forhåndsdefinerte oppgavene som finnes i Claude-utvidelsen.

Forskerne identifiserte også parameteren skipPermissions=true, som kan omgå enkelte tillatelseskontroller ved oppstart av utvidelsen. Denne ble klassifisert som informativ fordi den ikke kan utnyttes alene uten en ekstra sårbarhet.

Risikoen er størst for brukere som har koblet Claude til flere tjenester og spesielt dersom innstillingen «Act without asking» er aktivert. Anthropic er varslet om funnene, men forskerne opplyser at sårbarhetene fortsatt er reproducerbare i versjon 1.0.80 av utvidelsen.

Anbefaling:

Begrens installasjon av nettleserutvidelser til pålitelige kilder, gjennomgå tillatelser regelmessig, og vurder å deaktivere automatiske AI-handlinger som kan utføres uten brukerbekreftelse.

Thursday, 16 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.16

Zoom advarer om kritisk sårbarhet som kan gi kontoovertakelse. Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2. Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter. Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539.


Zoom advarer om kritisk sårbarhet som kan gi kontoovertakelse

Zoom har offentliggjort en kritisk sårbarhet, CVE-2026-53412, som kan gjøre det mulig for en uautentisert angriper å overta Zoom-kontoer via nettverkstilgang. Sårbarheten skyldes en feil i input-validering og har fått en CVSS-score på 9,8 av 10.

Følgende produkter er berørt:

  • Zoom Workplace for Windows før versjon 7.0.0

  • Zoom VDI Client for Windows før 7.0.10, 6.6.15 og 6.5.18

  • Zoom Meeting SDK for Windows før versjon 7.0.0

Zoom har foreløpig ikke offentliggjort tekniske detaljer om sårbarheten, trolig for å redusere risikoen for aktiv utnyttelse før de fleste kunder har oppdatert. Det finnes per nå ingen tegn til at sårbarheten er blitt utnyttet i angrep.

Samtidig har Zoom rettet flere andre alvorlige Windows-relaterte sårbarheter:

  • CVE-2026-53410: Privilegiumeskalering under installasjon eller avinstallasjon via en TOCTOU-race condition.

  • CVE-2026-53409: Feil i privilegiehåndtering som kan gi lokal privilegieeskalering i Zoom Rooms.

  • CVE-2026-53411: Input-valideringsfeil i Zoom Workplace VDI Plugin som kan gi lokal privilegieeskalering.

Anbefaling:

Organisasjoner bør prioritere oppdatering av alle Zoom-klienter og VDI-komponenter på Windows til siste tilgjengelige versjon. Sikkerhetsteam bør også verifisere at eldre Zoom-installasjoner ikke fortsatt er i bruk i miljøet.

Sårbarheter:

Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2

Foxit har publisert sikkerhetsoppdateringene Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2 for Windows. Oppdateringene retter et stort antall sikkerhetssårbarheter som kan føre til ekstern kjøring av vilkårlig kode, lokal privilegieeskalering og informasjonslekkasje ved åpning av spesiallagde PDF eller XDP filer. Totalt adresseres over 25 sårbarheter, hvor majoriteten er Use-After-Free, Out-of-Bounds Read/Write, Type Confusion, Buffer Overflow og XML External Entity (XXE)-feil. Flere av sårbarhetene kan utnyttes dersom en bruker åpner en ondsinnet PDF fil, noe som kan gi angripere mulighet til å kjøre vilkårlig kode med brukerens rettigheter.

Den mest alvorlige sårbarheten er CVE-2026-57239 (CVSS 8.2), som kan føre til lokal privilegieeskalering gjennom Foxits oppdateringstjeneste ved å laste inn ondsinnede DLL filer med SYSTEM rettigheter. Oppdateringen omfatter også en rekke sårbarheter relatert til JavaScript-behandling i PDF filer, 3D-objekter, annotasjoner, bildeobjekter og XDP/XML-parseren. Det finnes foreløpig ingen offentlig informasjon om aktiv utnyttelse av disse sårbarhetene.

Anbefaling:

Oppgrader umiddelbart til Foxit PDF Reader 2026.1.2 eller Foxit PDF Editor 2026.1.2 (eller Foxit PDF Editor 14.0.5 for 14.x serien). Organisasjoner bør prioritere oppdateringen på alle Windows systemer som benytter Foxit produkter. Inntil oppdateringen er installert bør brukere være varsomme med å åpne PDF filer fra ukjente eller upålitelige kilder, da flere av sårbarhetene krever at brukeren åpner en spesiallaget fil for å bli utnyttet.

Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter

Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-56155, en aktivt utnyttet sårbarhet i Active Directory Federation Services (AD FS). Sårbarheten skyldes utilstrekkelig detaljert tilgangskontroll i AD FS og gjør det mulig for en autentisert lokal bruker med lave privilegier å eskalere til administratorrettigheter. Angrepet krever lokal autentisert tilgang, lav kompleksitet og ingen brukerinteraksjon. En vellykket utnyttelse kan gi full kontroll over konfidensialitet, integritet og tilgjengelighet på den berørte serveren. Sårbarheten er særlig alvorlig fordi AD FS håndterer autentisering og utsteder sikkerhetstokener til virksomhetens tjenester, noe som kan gi en angriper mulighet til å endre føderasjonsinnstillinger, få tilgang til autentiseringsmateriale og bruke serveren som utgangspunkt for videre angrep i nettverket. Microsoft har bekreftet at sårbarheten utnyttes aktivt og har gjort sikkerhetsoppdateringer tilgjengelige for berørte Windows Server versjoner.

Anbefaling:

Installer Microsofts sikkerhetsoppdateringer for juli 2026 på alle berørte AD FS servere og bekreft at oppdateringene er installert.

Sårbarheter:

Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539

Microsoft tilgjengeliggjorde tirsdag 14.07 en utvidet sikkerhetsoppdatering for Windows 10-enheter, KB5099539, som er omfattet av ESU-programmet (Extended Security Updates). Oppdateringen inkluderer sikkerhetsfikser fra juli 2026 Patch Tuesday, der totalt 570 sårbarheter ble rettet, inkludert to aktivt utnyttede null-dagssårbarheter og én offentlig kjent null-dagssårbarhet.

I tillegg til sikkerhetsoppdateringene inneholder KB5099539 flere feilrettinger, blant annet for OLE Automation, OneDrive-integrasjonen i Filutforsker og visning av filnavn ved permanent sletting fra Papirkurven. Oppdateringen introduserer også forbedringer knyttet til Secure Boot og RDP-sikkerhet, inkludert støtte for SHA-2-baserte sertifikatavtrykk.

Microsoft lanserte i juli sikkerhetsoppdateringer for totalt 622 sårbarheter hvor 59 vurderes som kritiske. Av disse trekkes følgende frem:

- Kodekjøring i Windows Server Network driver (CVE-2026-56188 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i Windows FTP (CVE-2026-49172 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i SharePoint (CVE-2026-50522 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i SharePoint (CVE-2026-58644 / CVSSv3.1 9,8 (KRITISK))
- Kodekjøring i DHCP Server (CVE-2026-50518 / CVSSv3.1 9,8 (KRITISK))
- Omgåelse av autentisering i SharePoint Server (CVE-2026-55040 / CVSSv3.1 9,1 (KRITISK))
- Omgåelse av autentisering i SharePoint Server (CVE-2026-56164 / CVSSv3.1 5,3 (MEDIUM))

Microsoft varsler samtidig at en ny sikkerhetsherding i nettverksstakken kan påvirke eldre applikasjoner som benytter uregistrerte tredjeparts TDI-transporter. Organisasjoner med eldre programvare bør derfor teste oppdateringen før bred utrulling.

Anbefaling:

Oppdateringene bør prioriteres installert på støttede Windows 10-systemer, da de adresserer et betydelig antall sårbarheter og innfører flere viktige sikkerhetsforbedringer. Samtlige enheter bør oppdateres så snart som mulig, og ikke senere enn 29.juli.

Wednesday, 15 July 2026

Daglig nyhetsbrev fra Telenor Cyberdefence - 2026.07.15

Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2. Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter. Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539.


Sikkerhetsoppdatering tilgjengelig for Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2

Foxit har publisert sikkerhetsoppdateringene Foxit PDF Reader 2026.1.2 og Foxit PDF Editor 2026.1.2 for Windows. Oppdateringene retter et stort antall sikkerhetssårbarheter som kan føre til ekstern kjøring av vilkårlig kode, lokal privilegieeskalering og informasjonslekkasje ved åpning av spesiallagde PDF eller XDP filer. Totalt adresseres over 25 sårbarheter, hvor majoriteten er Use-After-Free, Out-of-Bounds Read/Write, Type Confusion, Buffer Overflow og XML External Entity (XXE)-feil. Flere av sårbarhetene kan utnyttes dersom en bruker åpner en ondsinnet PDF fil, noe som kan gi angripere mulighet til å kjøre vilkårlig kode med brukerens rettigheter.

Den mest alvorlige sårbarheten er CVE-2026-57239 (CVSS 8.2), som kan føre til lokal privilegieeskalering gjennom Foxits oppdateringstjeneste ved å laste inn ondsinnede DLL filer med SYSTEM rettigheter. Oppdateringen omfatter også en rekke sårbarheter relatert til JavaScript-behandling i PDF filer, 3D-objekter, annotasjoner, bildeobjekter og XDP/XML-parseren. Det finnes foreløpig ingen offentlig informasjon om aktiv utnyttelse av disse sårbarhetene.

Anbefaling:

Oppgrader umiddelbart til Foxit PDF Reader 2026.1.2 eller Foxit PDF Editor 2026.1.2 (eller Foxit PDF Editor 14.0.5 for 14.x serien). Organisasjoner bør prioritere oppdateringen på alle Windows systemer som benytter Foxit produkter. Inntil oppdateringen er installert bør brukere være varsomme med å åpne PDF filer fra ukjente eller upålitelige kilder, da flere av sårbarhetene krever at brukeren åpner en spesiallaget fil for å bli utnyttet.

Aktivt utnyttet nulldagssårbarhet i Microsoft AD FS gir administratorrettigheter

Microsoft har publisert sikkerhetsoppdateringer for CVE-2026-56155, en aktivt utnyttet sårbarhet i Active Directory Federation Services (AD FS). Sårbarheten skyldes utilstrekkelig detaljert tilgangskontroll i AD FS og gjør det mulig for en autentisert lokal bruker med lave privilegier å eskalere til administratorrettigheter. Angrepet krever lokal autentisert tilgang, lav kompleksitet og ingen brukerinteraksjon. En vellykket utnyttelse kan gi full kontroll over konfidensialitet, integritet og tilgjengelighet på den berørte serveren. Sårbarheten er særlig alvorlig fordi AD FS håndterer autentisering og utsteder sikkerhetstokener til virksomhetens tjenester, noe som kan gi en angriper mulighet til å endre føderasjonsinnstillinger, få tilgang til autentiseringsmateriale og bruke serveren som utgangspunkt for videre angrep i nettverket. Microsoft har bekreftet at sårbarheten utnyttes aktivt og har gjort sikkerhetsoppdateringer tilgjengelige for berørte Windows Server versjoner.

Anbefaling:

Installer Microsofts sikkerhetsoppdateringer for juli 2026 på alle berørte AD FS servere og bekreft at oppdateringene er installert.

Sårbarheter:

Utvidet sikkerhetsoppdatering fra Microsoft - KB5099539

Microsoft tilgjengeliggjorde tirsdag 14.07 en utvidet sikkerhetsoppdatering for Windows 10-enheter, KB5099539, som er omfattet av ESU-programmet (Extended Security Updates). Oppdateringen inkluderer sikkerhetsfikser fra juli 2026 Patch Tuesday, der totalt 570 sårbarheter ble rettet, inkludert to aktivt utnyttede null-dagssårbarheter og én offentlig kjent null-dagssårbarhet.

I tillegg til sikkerhetsoppdateringene inneholder KB5099539 flere feilrettinger, blant annet for OLE Automation, OneDrive-integrasjonen i Filutforsker og visning av filnavn ved permanent sletting fra Papirkurven. Oppdateringen introduserer også forbedringer knyttet til Secure Boot og RDP-sikkerhet, inkludert støtte for SHA-2-baserte sertifikatavtrykk.

Microsoft varsler samtidig at en ny sikkerhetsherding i nettverksstakken kan påvirke eldre applikasjoner som benytter uregistrerte tredjeparts TDI-transporter. Organisasjoner med eldre programvare bør derfor teste oppdateringen før bred utrulling.

Anbefaling:

Oppdateringen bør prioriteres installert på støttede Windows 10-systemer, da den adresserer et betydelig antall sårbarheter og innfører flere viktige sikkerhetsforbedringer.