Påvirkede produkter
- Oracle HTTP Server og Weblogic Server Proxy Plug-in
- Gitea
- NET Professional
- Red Hat Libuser og Automatic Bug Report Tool
- Linux Kernel
- Citrix NetScaler ADC og NetScaler Gateway
- Microsoft SQL Server
- ownCloud
- JFrog Artifactory
Alvorlighed: Medium til kritisk
Det er vigtigt, at du handler, hvis du benytter et eller flere af produkterne ovenfor. Hvis den relevante sårbarhed bliver udnyttet, vil det kunne få store konsekvenser.
Handling
Opdatér programmerne, hvis de ikke opdateres automatisk. Hvis du ikke ved hvordan produkterne opdateres, så kontakt din it-leverandør.
Hvis produkterne ikke længere modtager sikkerhedsopdateringer, anbefales det at stoppe med at anvende produkterne.
Undersøg om I er blevet kompromitteret.
Særlig besked
FE’s situationscenter har varslet om en sårbarhed i Microsoft Exchange Server 2016/2019 (CVE-2026-62911, EUVD-2026-56688). Exchange Server 2016/2019 kan kun opdateres for brugere med ”Extended Security Updates”. Hvis produktet ikke kan opdateres, så anbefales det at udskifte det sårbare system. Sårbarheden er ikke set udnyttet, men der findes et offentligt tilgængeligt ”Proof of Concept” exploit.
Kilde:
- msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62911
- nvd.nist.gov/vuln/detail/cve-2026-62911
- euvd.enisa.europa.eu/vulnerability/CVE-2026-62911
Detaljeret overblik
Vi oplever desværre nogle teknisk problemer med udsendelsen af ugens detaljerede varsler. Hvis du ønsker at få tilsendt ugens detaljeret overblik som PDF-fil, kan du skrive til os på sikkerdigital@samsik.dk.
Vi beklager ulejligheden og arbejder på at finde en løsning hurtigst muligt!
Øvrige ressourcer
- Styrelsen for Samfundssikkerheds ordforklaringer: samsik.dk/cybersikkerhed/ordforklaringer/
- Styrelsen for Samfundssikkerheds trusselsvurderinger: samsik.dk/cybersikkerhed/trusselsvurderinger/
Vi justerer løbende på formatet og hører meget gerne fra dig, hvis du har feedback.
Baggrund
Dette et er varsel om udnyttede sårbarheder i software. Varslet kan anvendes til at prioritere patchning af virksomhedens systemer.
Første del er oversigten over systemer, som virksomheden bør prioritere højt at opdatere. Afsnittet ”Detaljeret overblik” er en mere dybdegående oversigt over sårbarhederne og deres konsekvenser.
Varslet er baseret på den amerikanske cyber- og infrastruktursmyndighed CISA1. Specifikt er deres KEV2-kartotek blevet anvendt. Særlige beskeder kan nævne forhold, der går ud over KEV-kataloget.
Sårbarhederne er noteret med deres CVE3-nummer og deres CVSS4-score. CVE-nummeret er henvisning til CVE-kataloget, hvor sårbarheden er registreret. CVSS-scoren er en numerisk værdi, der vurderer kritikaliteten af sårbarheden.
Nedenfor er en tabel, der angiver alvorligheden af forskellige CVSS-intervaller.
| Alvorlighed |
CVSS |
| Lav |
0.1-3.9 |
| Medium |
4.0-6.9 |
| Høj |
7.0-8.9 |
| Kritisk |
9.0-10-0 |
Fodnoter:
1 Cybersecurity and Infrastructure Security Agency
2 Known Exploits and Vulnerabilities
3 Common Vulnerabilities and Exploits
4 Common Vulnerability Severity Score