Varsel om cybertrusler og sårbarheder uge 40

30September

Læs om, hvilke programmer du skal være opmærksom på, og hvilke handlinger, der skal til for at håndtere sårbarhederne.

 Påvirkede produkter

  • Citrix NetScaler ADC og Citrix NetScaler Gateway Security (Se længere nede under "Særlig meddelelse")
  • MikroTik RouterOS
  • Microsoft SharePoint
  • WordPress Core
  • Flere WSO2-produkter
  • Adobe Commerce og Magento
  • Arista VeloCloud Orchestrator
  • F5 BIG-IP APM
  • Flere Check Point-produkter
  • Zyxel Switches fra GS1900-serien

Alvorlighed: Fra medium til kritisk

Det er vigtigt at du handler, hvis du benytter et eller flere af produkterne ovenfor. Hvis den relevante sårbarhed bliver udnyttet, vil det kunne få store konsekvenser.

Handling

Opdatér programmerne, hvis de ikke opdateres automatisk.

Hvis du ikke ved hvordan produkterne opdateres, så kontakt din it-leverandør.

Hvis produkterne ikke længere modtager sikkerhedsopdateringer, anbefales det at stoppe med at anvende produkterne.

Undersøg om du er blevet kompromitteret.

Detaljeret overblik

MikroTik RouterOS

ID: CVE-2026-67279, EUVD-2026-72027

En uautentificeret angriber kan åbne en session channel og sende en exec-forespørgsel. Derved kan den normale rækkefølge af workflows omgås, og der kan udføres handlinger, som normalt ville kræve login.
Bemærk at denne CVE kan kædes sammen med CVE-2026-86060, som ellers ville kræve autentificering.

Alvorlighed: Medium (CVSS 6.5)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-67279
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-67279
  • mikrotik.com/supportsec/september-2026-vulnerability/

Microsoft SharePoint

ID: CVE-2026-65660, EUVD-2026-56431

En code injection-sårbarhed kan lade en autoriseret angriber udføre fjernkodeeksekvering over netværket.

Alvorlighed: Høj (CVSS 8.8)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-65660
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-65660
  • msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660

WordPress Core

ID: CVE-2026-87902, EUVD-2026-84555

En uautentificeret angriber kan narre WordPress til at inkludere en eksisterende, læsbar lokal .php-fil uden for det aktive temas mapper, når WordPress vælger, hvilken skabelon en side skal vises med. Dette kan lade angriberen udføre fjernkodeeksekvering.

Alvorlighed: Høj (CVSS 8.1)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-87902
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-87902
  • github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp

Handling udover at opdatere: Du kan undersøge om du er, eller har været, sårbar ved at følge instruktionerne under ”Description” i WordPress’ Security Advisory på GitHub i linket ovenfor.

Flere WSO2-produkter

ID: CVE-2026-5430, EUVD-2026-53822

WSO2 API Control Plane, API Manager, Traffic Manager og Universal Gateway har en sårbarhed, der kan lade en angriber uploade filer uden for tiltænkte mapper i filsystemet. Derved kan en angriber udføre fjernkodeeksekvering.

Alvorlighed: Kritisk (CVSS 10.0)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-5430
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-5430
  • security.docs.wso2.com/en/latest/security-announcements/security-advisories/2026/WSO2-2026-5328/

Adobe Commerce og Magento

ID: CVE-2026-71362, EUVD-2026-56844

Commerce og Magento har en fejl i programmernes autorisationskontrol. Dette giver en angriber mulighed for at få adgang til følsomme ressourcer, og angrebet kræver ikke brugerinteraktion for at kunne lykkes.

Alvorlighed: Kritisk (CVSS 9.1)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-71362
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-71362
  • helpx.adobe.com/security/products/magento/apsb26-92.html 

Arista VeloCloud Orchestrator

ID: CVE-2026-93952, EUVD-2026-84296

On-premise-versionen af Arista VeloCloud Orchestrator har en fejl i inputvalideringen. En ekstern angriber kan udnytte fejlen til at få adgang til privilegeret intern funktionalitet og påvirke Orchestrator-værten. Det kan gå ud over fortroligheden, integriteten og tilgængeligheden af både Orchestrator og de data, den administrerer. På grund af Orchestratorens centrale placering i systemet kan angrebet få konsekvenser for samtlige sites, der administreres af Orchestrator.

Alvorlighed: Kritisk (CVSS 10.0)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-93952
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-93952
  • arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183

Handling udover at opdatere: Du kan undersøge om du er blevet kompromitteret ved at følge trinene under afsnittet ”Indicators of Compromise” i Aristas Security Advisory ovenfor.

Du kan også implementere mitigerende foranstaltninger ved at følge trinene under afsnittet ”Mitigation” i Aristas Security Advisory ovenfor.

F5 BIG-IP APM

ID: CVE-2026-94127, EUVD-2026-84427

En uautentificeret angriber kan udnytte en heap buffer overflow-sårbarhed, hvis en access policy og en OAuth-profil er konfigureret på en virtuel server. Dette kan lade angriberen udføre fjernkodeeksekvering.

Alvorlighed: Kritisk (CVSS 9.8)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-94127
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-94127
  • my.f5.com/manage/s/article/K000162605

Handling udover at opdatere: Du kan undersøge om du er blevet kompromitteret ved at følge trinene under afsnittet ”Indicators of Compromise” i F5’s Security Advisory ovenfor.

Flere Check Point-produkter

ID: CVE-2026-93616, EUVD-2026-84375

Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server og SmartEvent har en sårbarhed, der kan lade en uautentificeret angriber uploade filer uden for tiltænkte mapper i filsystemet og køre scripts.

Alvorlighed: Kritisk (CVSS 9.8)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-93616
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-93616
  • support.checkpoint.com/results/sk/sk1000171/

Handling udover at opdatere: Du kan undersøge om du er blevet kompromitteret ved at følge trinene under afsnittet ”Indicators of Compromise” i Check Points Security Advisory ovenfor.
Du kan også implementere mitigerende foranstaltninger ved at følge trinene under afsnittet ”Mitigation” i Check Points Security Advisory ovenfor.

Flere Check Point-produkter

ID: CVE-2026-85102, EUVD-2026-75009

Der er en fejl i certifikatvalideringen i Check Point Security Gateway og Check Point Spark Firewall, når enhederne bruger Site-to-Site VPN eller Remote Access VPN. En ekstern, uautentificeret angriber kan udnytte fejlen til at køre vilkårlig kode på gatewayen.

Alvorlighed: Kritisk (CVSS 9.8)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-85102
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-85102
  • support.checkpoint.com/results/sk/sk1000171/

Handling udover at opdatere: Du kan undersøge om du er blevet kompromitteret ved at følge trinene under afsnittet ”Indicators of Compromise” i Check Points Security Advisory ovenfor.
Du kan også implementere mitigerende foranstaltninger ved at følge trinene under afsnittet ”Mitigation” i Check Points Security Advisory ovenfor.

Zyxel Switches fra GS1900-serien

ID: CVE-2026-7273, EUVD-2026-37030

En uautentificeret angriber på LAN kan udnytte en stack buffer overflow i CGI-programmet (Common Gateway Interface) i Zyxel GS1900-switches via en malformet HTTP-forespørgsel. Dette kan lade angriberen udføre OS-kommandoer på enheden.

Alvorlighed: Høj (CVSS 8.8)

Kilde:

  • nvd.nist.gov/vuln/detail/cve-2026-7273
  • euvd.enisa.europa.eu/vulnerability/CVE-2026-7273
  • zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-stack-based-buffer-overflow-vulnerability-in-gs1900-series-switches-06-16-2026

Særlig meddelelse

Både CISAs KEV-kartotek og Forsvarets Efterretningstjeneste varsler om en række sårbarheder på Citrix NetScaler ADC og Citrix NetScaler Gateway Security. SAMSIK anbefaler at opdatere hurtigst muligt.

CVE-ID EUVD-ID CVSS-score (4.0) Alvorlighed
CVE-2026-88771 EUVD-2026-87958 9.5 Kritisk
CVE-2026-88772 EUVD-2026-87959 9.5 Kritisk
CVE-2026-88773 EUVD-2026-87961 9.3 Kritisk
CVE-2026-88774 EUVD-2026-87960 7.0 Høj
CVE-2026-88775 EUVD-2026-87962 8.8 Høj
CVE-2026-88776 EUVD-2026-87971 8.8 Høj
CVE-2026-88777 EUVD-2026-87972 8.8 Høj
CVE-2026-88778 EUVD-2026-87973 8.8 Høj

Kilde: 

CISA KEV

Forsvarets Efterretningstjeneste

support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096&articleURL=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88771_CVE_2026_88772_CVE_2026_88773_CVE_2026_88774_CVE_2026_88775_CVE_2026_88776_CVE_2026_88777_and_CVE_2026_88778

CVE-ID CVE EUVD
CVE-2026-88771 cve.org/CVERecord?id=CVE-2026-88771 euvd.enisa.europa.eu/vulnerability/CVE-2026-88771
CVE-2026-88772 cve.org/CVERecord?id=CVE-2026-88772 euvd.enisa.europa.eu/vulnerability/CVE-2026-88772
CVE-2026-88773 cve.org/CVERecord?id=CVE-2026-88773 euvd.enisa.europa.eu/vulnerability/CVE-2026-88773
CVE-2026-88774 cve.org/CVERecord?id=CVE-2026-88774 euvd.enisa.europa.eu/vulnerability/CVE-2026-88774
CVE-2026-88775 cve.org/CVERecord?id=CVE-2026-88775 euvd.enisa.europa.eu/vulnerability/CVE-2026-88775
CVE-2026-88776 cve.org/CVERecord?id=CVE-2026-88776 euvd.enisa.europa.eu/vulnerability/CVE-2026-88776
CVE-2026-88777 cve.org/CVERecord?id=CVE-2026-88777 euvd.enisa.europa.eu/vulnerability/CVE-2026-88777
CVE-2026-88778 cve.org/CVERecord?id=CVE-2026-88778 euvd.enisa.europa.eu/vulnerability/CVE-2026-88778

Handling udover at opdatere: Du kan undersøge om du er, eller har været, sårbar ved at følge instruktionerne under ”Steps to determine if an appliance meets the CVE preconditions” i Citrix’ Security Bulletin ovenfor.

Øvrige ressourcer 

  • Styrelsen for Samfundssikkerheds ordforklaringer: samsik.dk/cybersikkerhed/ordforklaringer/
  • Styrelsen for Samfundssikkerheds trusselsvurderinger: samsik.dk/cybersikkerhed/trusselsvurderinger/

 Vi justerer løbende på formatet og hører meget gerne fra dig, hvis du har feedback.

Baggrund

Dette et er varsel om udnyttede sårbarheder i software. Varslet kan anvendes til at prioritere patchning af virksomhedens systemer.

Første del er oversigten over systemer, som virksomheden bør prioritere højt at opdatere. Afsnittet ”Detaljeret overblik” er en mere dybdegående oversigt over sårbarhederne og deres konsekvenser.

Varslet er baseret på den amerikanske cyber- og infrastruktursmyndighed CISA1. Specifikt er deres KEV2-kartotek blevet anvendt. Særlige beskeder kan nævne forhold, der går ud over KEV-kataloget.

Sårbarhederne er noteret med deres CVE3-nummer og deres CVSS4-score. CVE-nummeret er henvisning til CVE-kataloget, hvor sårbarheden er registreret. CVSS-scoren er en numerisk værdi, der vurderer kritikaliteten af sårbarheden.

Nedenfor er en tabel, der angiver alvorligheden af forskellige CVSS-intervaller.

Alvorlighed CVSS
Lav 0.1-3.9
Medium 4.0-6.9
Høj 7.0-8.9
Kritisk 9.0-10-0

Fodnoter:

1 Cybersecurity and Infrastructure Security Agency

2 Known Exploits and Vulnerabilities

3 Common Vulnerabilities and Exploits

4 Common Vulnerability Severity Score

 

Kontakt

Har du spørgsmål til varslerne kan du skrive til os på: sikkerdigital@samsik.dk

Indholdet er udarbejdet af: