Påvirkede produkter
- Cisco Secure Firewall Management Center (FMC)
- Fortinet OS
- Arista VeloCloud Orchestrator
Alvorlighed: Medium til kritisk
Det er vigtigt, at du handler, hvis du benytter et eller flere af produkterne ovenfor. Hvis den relevante sårbarhed bliver udnyttet, vil det kunne få store konsekvenser.
Handling
Opdatér programmerne, hvis de ikke opdateres automatisk. Hvis du ikke ved hvordan produkterne opdateres, så kontakt din it-leverandør.
Hvis produkterne ikke længere modtager sikkerhedsopdateringer, anbefales det at stoppe med at anvende produkterne.
Undersøg om I er blevet kompromitteret.
Detaljeret overblik
Cisco Secure Firewall Management Center (FMC)
ID: CVE-2026-20316, EUVD-2026-50404
Der er et hardcoded password i Firewall Management Center, som ikke kan ændres af en administrator. Det muliggør at en ekstern, uautentificeret angriber kan bruge det hardcodede password til at logge ind på enheden. Kontoen har dog kun begrænsede rettigheder, men kan stadig give adgang til følsomme data.
Alvorlighed: Medium (CVSS 5.3)
Kilde:
- nvd.nist.gov/vuln/detail/CVE-2026-20316
- euvd.enisa.europa.eu/vulnerability/CVE-2026-20316
- sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-static-cred-BET3Cjh
Handling udover at opdatere: Du kan undersøge om der blevet kompromitteret ved at følge instruktionerne under afsnittet ”Indicators of Compromise” i Ciscos advisory ovenfor.
Fortinet FortiOS
ID: CVE-2025-68686, EUVD-2025-207440
Fortinet har tidligere udgivet en patch for at fikse et problem, der lod en angriber beholde adgang efter en kompromittering. Denne nye sårbarhed giver dog mulighed for at omgå netop denne patch.
Alvorlighed: Medium (CVSS 5.9)
Kilde:
- nvd.nist.gov/vuln/detail/CVE-2025-68686
- euvd.enisa.europa.eu/vulnerability/CVE-2025-68686
- fortiguard.fortinet.com/psirt/FG-IR-25-934
Arista VeloCloud Orchestrator
ID: CVE-2026-16812, EUVD-2026-49334
En fejl i måden hvorpå VeloCloud Orchestrator fortolker inputdata giver anledning til, at en ekstern angriber kan udføre code injection på operativsystemet. Gennem de uautoriserede kommandoer, kan angriberen få adgang til funktionalitet på operativsystemet, og derigennem få adgang til data.
Alvorlighed: Kritisk (CVSS 10.0)
Kilde:
- nvd.nist.gov/vuln/detail/CVE-2026-16812
- euvd.enisa.europa.eu/vulnerability/CVE-2026-16812
- arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
Handling udover at opdatere: Du kan undersøge om undersøge om der blevet kompromitteret ved at følge instruktionerne under afsnittet ”Indicators of Compromise” i Aristas advisory ovenfor. Hvis du for nuværende ikke kan opdatere, kan du implementere mitigerende foranstaltninger ved at følge instruktionerne under afsnittet ”Mitigation” i Aristas advisory.
Øvrige ressourcer
- Styrelsen for Samfundssikkerheds ordforklaringer: samsik.dk/cybersikkerhed/ordforklaringer/
- Styrelsen for Samfundssikkerheds trusselsvurderinger: samsik.dk/cybersikkerhed/trusselsvurderinger/
Vi justerer løbende på formatet og hører meget gerne fra dig, hvis du har feedback.
Baggrund
Dette et er varsel om udnyttede sårbarheder i software. Varslet kan anvendes til at prioritere patchning af virksomhedens systemer.
Første del er oversigten over systemer, som virksomheden bør prioritere højt at opdatere. Afsnittet ”Detaljeret overblik” er en mere dybdegående oversigt over sårbarhederne og deres konsekvenser.
Varslet er baseret på den amerikanske cyber- og infrastruktursmyndighed CISA1. Specifikt er deres KEV2-kartotek blevet anvendt. Særlige beskeder kan nævne forhold, der går ud over KEV-kataloget.
Sårbarhederne er noteret med deres CVE3-nummer og deres CVSS4-score. CVE-nummeret er henvisning til CVE-kataloget, hvor sårbarheden er registreret. CVSS-scoren er en numerisk værdi, der vurderer kritikaliteten af sårbarheden.
Nedenfor er en tabel, der angiver alvorligheden af forskellige CVSS-intervaller.
| Alvorlighed |
CVSS |
| Lav |
0.1-3.9 |
| Medium |
4.0-6.9 |
| Høj |
7.0-8.9 |
| Kritisk |
9.0-10-0 |
Fodnoter:
1 Cybersecurity and Infrastructure Security Agency
2 Known Exploits and Vulnerabilities
3 Common Vulnerabilities and Exploits
4 Common Vulnerability Severity Score