Varsel om cybertrusler og sårbarheder uge 30

21Juli

Læs om, hvilke programmer du skal være opmærksom på, og hvilke handlinger, der skal til for at håndtere sårbarhederne.

 Påvirkede produkter

  • Microsoft SharePoint
  • Fortinet FortiSandbox, Cloud og PaaS
  • Oracle E-Business Suite
  • KNX Association
  • Microsoft Active Directory Federation Services
  • Microsoft SharePoint Server
  • SonicWall SMA1000 Appliances
  • Cisco IOS

Alvorlighed: Høj til kritisk

Det er vigtigt, at du handler, hvis du benytter et eller flere af produkterne ovenfor. Hvis den relevante sårbarhed bliver udnyttet, vil det kunne få store konsekvenser.

Handling

Opdatér programmerne, hvis de ikke opdateres automatisk. Hvis du ikke ved hvordan produkterne opdateres, så kontakt din it-leverandør.

Hvis produkterne ikke længere modtager sikkerhedsopdateringer, anbefales det at stoppe med at anvende produkterne.

Undersøg om I er blevet kompromitteret.

Detaljeret overblik

Microsoft SharePoint

ID: CVE-2026-58644, EUVD-2026-43779

Når SharePoint pakker en datastream ud, tjekker den ikke om den udpakkede data er sikker. Dette lader en uautoriseret angriber lave fjerkodeeksekvering via injicerede kommandoer.

Alvorlighed: Kritisk (CVSS 9.8)

Kilde: 

  • msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58644
  • nvd.nist.gov/vuln/detail/CVE-2026-58644
  • euvd.enisa.europa.eu/vulnerability/EUVD-2026-43779

Fortinet FortiSandbox, Cloud og PaaS

ID: CVE-2026-25089, CVE-2026-39808, EUVD-2026-35443, EUVD-2026-22338

En angriber kan indlejre skadelige kommandoer i en HTTP-pakke. Fortinet-produkterne FortiSandbox, Cloud og PaaS kører derefter de skadelige kommandoer på operativsystemet, hvilket kan give en uautentificeret bruger mulighed for at udføre fjernkodeeksekvering. CVE-2026-39808 er en lignende sårbarhed, som påvirker ældre versioner.

Alvorlighed: Kritisk (CVSS 9.1)

Kilde:

  • fortiguard.fortinet.com/psirt/FG-IR-26-141
  • nvd.nist.gov/vuln/detail/CVE-2026-25089
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-25089
  • nvd.nist.gov/vuln/detail/CVE-2026-39808
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-39808

Oracle E-Business Suite

ID: CVE-2026-46817, EUVD-2026-33040

Oracle E-Business Suite har en fejl i måden hvor på den håndterer privilegier. Dette lader en uautentificeret angriber med netværksadgang kompromittere Oracle Payments via HTTP. Hvis angrebet lykkedes, kan det resultere i at angriberen kan overtage Payments.

Alvorlighed: Kritisk (CVSS 9.8)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2026-46817
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-46817
  • oracle.com/security-alerts/cspumay2026.

KNX Association

ID: CVE-2023-4346, EUVD-2023-54211

KNX’s beskyttelsesprotokol har en lock-out feature, som er meget restriktiv. En angriber kan gentagne gange forsøge at autentificere sig med forkerte oplysninger med henblik på at tvinge en nulstilling af alle enheder. Herefter kan angriberen indsætte sin egen nøgle, og derigennem låse den oprindelige administrator ud fra systemet.

Alvorlighed: Høj (CVSS 7.5)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2023-4346
  • euvd.enisa.europa.eu/vulnerability/CVE-2023-4346

Microsoft Active Directory Federation Services

ID: CVE-2026-56155, EUVD-2026-44042

Adgangskontrollen i Active Directory er ikke granulær nok. Der er derfor nogle brugere, der ender med at have adgang til mere end de burde. En angriber med adgang til systemet kan derved eskalere sine rettigheder lokalt.

Alvorlighed: Høj (CVSS 7.8)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2026-56155
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-56155
  • msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-56155 

Microsoft SharePoint Server

ID: CVE-2026-56164, EUVD-2026-44043

Microsoft SharePoint mangler autentificering på en kritisk funktion. En angriber kan derfor tilgå funktionen uden login, og kan derigennem eskalere sine rettigheder.

Alvorlighed: Medium (CVSS 5.3)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2026-56164
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-56164
  • msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-56164

SonicWall SMA1000 Appliances

ID: CVE-2026-15409, EUVD-2026-44404

SMA1000-enheder kan narres af en angriber til at sende netværksforespørgsler til en destination, der ikke er tiltænkt. En ekstern, uautentificeret angriber kan udnytte dette til at sende forespørgsler til interne systemer, som ellers ikke er tilgængelige.

Alvorlighed: Kritisk (CVSS 10.0)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2026-15409
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-15409
  • psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008

Handling udover at opdatere: Du kan undersøge om du er blevet kompromitteret ved at udføre trinene i ”Indicators of Comprimise (IoC)” i SonicWalls advisory ovenfor.

SonicWall SMA1000 Appliances

ID: CVE-2026-15410, EUVD-2026-44410

SMA1000-enheder er sårbare overfor code injection. Dette muliggør at en ekstern angriber, der er autentificeret som administrator, kan køre kommandoer på operativsystemet.

Alvorlighed: Høj (CVSS 7.2)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2026-15410
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-15410
  • psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008

Handling udover at opdatere:  Du kan undersøge om du er blevet kompromitteret ved at udføre trinene i ”Indicators of Comprimise (IoC)” i SonicWalls advisory ovenfor.

Cisco IOS

ID: CVE-2008-4128, EUVD-2008-4111

Cisco 871-routerens webadministration tjekker ikke, om en kommando er autentificeret og initieret af administratoren. Hvis en administrator er logget ind og besøger en ondsindet hjemmeside, kan siden sende skjulte kommandoer med administratorrettigheder til routeren uden administratorens viden. 

Alvorlighed: Medium (CVSS 4.3)

Kilde:

  • nvd.nist.gov/vuln/detail/CVE-2008-4128
  • euvd.enisa.europa.eu/vulnerability/CVE-2008-4128
  • www.cisco.com/c/en/us/obsolete/ios-nx-os-software/cisco-ios-software-releases-12-4-mainline.html

Handling udover at opdatere: Cisco IOS er udgået af support fra 31/01/2016. Produktet bør udskiftes til et alternativ hurtigst muligt.

Øvrige ressourcer 

  • Styrelsen for Samfundssikkerheds ordforklaringer: samsik.dk/cybersikkerhed/ordforklaringer/
  • Styrelsen for Samfundssikkerheds trusselsvurderinger: samsik.dk/cybersikkerhed/trusselsvurderinger/

 Vi justerer løbende på formatet og hører meget gerne fra dig, hvis du har feedback.

Baggrund

Dette et er varsel om udnyttede sårbarheder i software. Varslet kan anvendes til at prioritere patchning af virksomhedens systemer.

Første del er oversigten over systemer, som virksomheden bør prioritere højt at opdatere. Afsnittet ”Detaljeret overblik” er en mere dybdegående oversigt over sårbarhederne og deres konsekvenser.

Varslet er baseret på den amerikanske cyber- og infrastruktursmyndighed CISA1. Specifikt er deres KEV2-kartotek blevet anvendt. Særlige beskeder kan nævne forhold, der går ud over KEV-kataloget.

Sårbarhederne er noteret med deres CVE3-nummer og deres CVSS4-score. CVE-nummeret er henvisning til CVE-kataloget, hvor sårbarheden er registreret. CVSS-scoren er en numerisk værdi, der vurderer kritikaliteten af sårbarheden.

Nedenfor er en tabel, der angiver alvorligheden af forskellige CVSS-intervaller.

Alvorlighed CVSS
Lav 0.1-3.9
Medium 4.0-6.9
Høj 7.0-8.9
Kritisk 9.0-10-0

Fodnoter:

1 Cybersecurity and Infrastructure Security Agency

2 Known Exploits and Vulnerabilities

3 Common Vulnerabilities and Exploits

4 Common Vulnerability Severity Score

 

Kontakt

Har du spørgsmål til varslerne kan du skrive til os på: sikkerdigital@samsik.dk

Indholdet er udarbejdet af: