Påvirkede produkter
- Zimbra Collaboration Suite (ZCS)
- TrueConf Server
- MLflow
- Microsoft Internet Key Exchange (IKE) Service Extensions
- Microsoft SharePoint
- Broadcom VMware vCenter
- Apple macOS
- Ray-Project Ray
Alvorlighed: Høj til kritisk
Det er vigtigt, at du handler, hvis du benytter et eller flere af produkterne ovenfor. Hvis den relevante sårbarhed bliver udnyttet, vil det kunne få store konsekvenser.
Handling
Opdatér programmerne, hvis de ikke opdateres automatisk. Hvis du ikke ved hvordan produkterne opdateres, så kontakt din it-leverandør.
Hvis produkterne ikke længere modtager sikkerhedsopdateringer, anbefales det at stoppe med at anvende produkterne.
Undersøg om I er blevet kompromitteret.
Detaljeret overblik
Zimbra Collaboration Suite (ZCS)
ID: CVE-2026-73570, EUVD-2026-58069
Zimbra Collaboration Suite indeholder en OS command injection sårbarhed, som tillader en uautentificeret angriber at sende specifikt lavede SMTP requests, som kan resultere i eksekvering af vilkårlige operativsystemskommandoer som en Zimbra-bruger.
Alvorlighed: Høj (CVSS 8.9)
Kilde:
- euvd.enisa.europa.eu/vulnerability/EUVD-2026-58069
- nvd.nist.gov/vuln/detail/CVE-2026-73570
- blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-20
TrueConf Server
ID: CVE-2026-72530, EUVD-2026-62588
En uautentificeret fjernangriber med netværksadgang via port 4307/TCP til TrueConf server versionerne, 5.3.X til 5.3.9, 5.4.X til 5.4.9, 5.5.X til 5.5.5, og tidligere, kan eksekvere et specifikt lavet script, til at bryde ud af et isoleret miljø, og eksekvere vilkårlig kode på host systemet.
Alvorlighed: Kritisk (CVSS 9.5)
Kilde:
- euvd.enisa.europa.eu/vulnerability/EUVD-2026-62588
- nvd.nist.gov/vuln/detail/CVE-2026-72530
- trueconf.com/blog/news/security-fixes-updates-and-advisories
TrueConf Server
ID: CVE-2026-72529, EUVD-2026-62587
En uautentificeret fjernangriber med netværksadgang via port 4307/TCP til TrueConf server versionerne, 5.3.X til 5.3.9, 5.4.X til 5.4.9, 5.5.X til 5.5.5, og tidligere, kan eksekvere et vilkårligt script, ved at benytte en udokumenteret funktion.
Alvorlighed: Kritisk (CVSS 9.3)
Kilde:
- euvd.enisa.europa.eu/vulnerability/EUVD-2026-62587
- nvd.nist.gov/vuln/detail/CVE-2026-72529
- trueconf.com/blog/news/security-fixes-updates-and-advisories
MLflow
ID: CVE-2026-64849, EUVD-2026-60473
MLflow indeholder en server-side request forgery (SSRF) sårbarhed, der kan tillade angribere at nå interne eller cloud metadata services og få response_status og response_body.
Alvorlighed: Kritisk (CVSS 9.3)
Kilde:
- euvd.enisa.europa.eu/vulnerability/EUVD-2026-60473
- nvd.nist.gov/vuln/detail/CVE-2026-64849
- github.com/mlflow/mlflow/pull/24258
Microsoft Internet Key Exchange (IKE) Service Extensions
ID: CVE-2026-33824, EUVD-2026-22641
Microsoft IKE Service Extensions indeholder en double-free-sårbarhed, der tillader en uautentificeret fjernangriber at køre kode.
Alvorlighed: Kritisk (CVSS 9.8)
Kilde:
- euvd.enisa.europa.eu/vulnerability/CVE-2026-33824
- nvd.nist.gov/vuln/detail/CVE-2026-33824
- msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33824
Andre mitigerende handlinger: Hvis det ikke er muligt at opdatere med det samme, kan følgende mitigerende handlinger udføres:
- Blokere indkommende trafik på UDP-port 500 og 4500 for systemer, der ikke bruger IKE.
- For systemer, der har brug for IKE, kan man konfigurere sine firewall-regler således, at der kun tillades indkommende trafik på UDP-port 500 og 4500 fra kendte IP-adresser.
Broadcom VMware vCenter
ID: CVE-2026-59310, EUVD-2026-51097
En angriber med netværksadgang til vCenter kan udnytte en path traversal-sårbarhed i Broadcom VMware Center til at køre vilkårlig kode.
Alvorlighed: Kritisk (CVSS 9.8)
Kilde:
- euvd.enisa.europa.eu/vulnerability/CVE-2026-59310
- nvd.nist.gov/vuln/detail/CVE-2026-59310
- support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
Microsoft Sharepoint
ID: CVE-2026-55040, EUVD-2026-44211
Microsoft Sharepoint indeholder en autentifikationssårbarhed, der tillader en uautentificeret fjernangriber at omgå sikkerhedsfunktioner.
Alvorlighed: Kritisk (CVSS 9.1)
Kilde:
- euvd.enisa.europa.eu/vulnerability/CVE-2026-55040
- nvd.nist.gov/vuln/detail/CVE-2026-55040
- msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040
Apple macOS
ID: CVE-2026-65400, EUVD-2026-54216
En autentifikationsfejl tillader en angriber på netværket at autentificere skærmdeling uden gyldige legitimationsoplysninger.
Alvorlighed: Kritisk (CVSS 9.8)
Kilde:
- euvd.enisa.europa.eu/vulnerability/CVE-2026-65400
- nvd.nist.gov/vuln/detail/CVE-2026-65400
Ray-Project Ray
ID: CVE-2025-62593, EUVD- 2025-199754
Ray-Project Ray indeholder en code injection-sårbarhed, der kan udnyttes af en fjernangriber via Firefox og Safari.
Alvorlighed: Kritisk (CVSS 9.4)
Kilde:
- euvd.enisa.europa.eu/vulnerability/CVE-2025-62593
- nvd.nist.gov/vuln/detail/CVE-2025-62593
- github.com/ray-project/ray/security/advisories/GHSA-q279-jhrf-cc6v
Øvrige ressourcer
- Styrelsen for Samfundssikkerheds ordforklaringer: samsik.dk/cybersikkerhed/ordforklaringer/
- Styrelsen for Samfundssikkerheds trusselsvurderinger: samsik.dk/cybersikkerhed/trusselsvurderinger/
Vi justerer løbende på formatet og hører meget gerne fra dig, hvis du har feedback.
Baggrund
Dette et er varsel om udnyttede sårbarheder i software. Varslet kan anvendes til at prioritere patchning af virksomhedens systemer.
Første del er oversigten over systemer, som virksomheden bør prioritere højt at opdatere. Afsnittet ”Detaljeret overblik” er en mere dybdegående oversigt over sårbarhederne og deres konsekvenser.
Varslet er baseret på den amerikanske cyber- og infrastruktursmyndighed CISA1. Specifikt er deres KEV2-kartotek blevet anvendt. Særlige beskeder kan nævne forhold, der går ud over KEV-kataloget.
Sårbarhederne er noteret med deres CVE3-nummer og deres CVSS4-score. CVE-nummeret er henvisning til CVE-kataloget, hvor sårbarheden er registreret. CVSS-scoren er en numerisk værdi, der vurderer kritikaliteten af sårbarheden.
Nedenfor er en tabel, der angiver alvorligheden af forskellige CVSS-intervaller.
| Alvorlighed |
CVSS |
| Lav |
0.1-3.9 |
| Medium |
4.0-6.9 |
| Høj |
7.0-8.9 |
| Kritisk |
9.0-10-0 |
Fodnoter:
1 Cybersecurity and Infrastructure Security Agency
2 Known Exploits and Vulnerabilities
3 Common Vulnerabilities and Exploits
4 Common Vulnerability Severity Score