PaperCut-sårbarheter utnyttjas för fjärrkörning
En sårbarhetskedja i utskriftshanteringsplattformarna PaperCut NG och PaperCut MF utnyttjas aktivt i angrepp. PaperCut publicerade sin första akuta varning den 27 augusti och uppgav att företaget utredde bekräftade kundincidenter. Den 31 augusti förde den amerikanska cybersäkerhetsmyndigheten CISA upp båda sårbarheterna, CVE-2026-81578 och CVE-2026-82078, i sin katalog över kända aktivt utnyttjade brister.
Den första sårbarheten gör det möjligt för en oautentiserad fjärrangripare att ändra vissa systeminställningar. Bristen kan kombineras med osäker dynamisk klassladdning för att köra Java-bytecode med samma behörigheter som PaperCut-serverns process. Enligt Rapid7s tekniska genomgång kan angreppskedjan ge fjärrkörning av kod på servern.
Observerad aktivitet omfattar att PaperCuts pc-app-process startar kommandoskal och att fjärradministrationsverktygen SimpleHelp och AnyDesk installeras. PaperCut rekommenderar att kunder installerar Emergency Patch Release 2, även om de redan har lagt in den första nödpatchen. Internetexponerade servrar bör prioriteras, och redan exponerade system behöver granskas efter intrångsindikatorer. Uppdateringar och berörda versioner framgår av PaperCuts säkerhetsmeddelande.
Aktivt utnyttjad NetScaler-brist berör VPN och autentisering
CVE-2026-8452 i Citrix NetScaler ADC och NetScaler Gateway har lagts till i CISA:s katalog över aktivt utnyttjade sårbarheter. Bristen är en minneskorruption som påverkar enheter konfigurerade som Gateway, däribland SSL VPN och ICA Proxy, eller som virtuell AAA-server för autentisering, auktorisering och loggning.
Citrix beskriver följderna som oförutsägbart beteende och överbelastning. Säkerhetsforskning som återges av BleepingComputer har samtidigt visat att sårbarheten kan utnyttjas för fjärrkörning av kod med root-behörighet på oskyddade NetScaler-enheter. CISA bekräftade den aktiva exploateringen genom registreringen den 26 augusti, men offentliggjorde inga detaljer om de pågående angreppen.
Berörda versioner omfattar NetScaler ADC och Gateway 14.1 före 14.1-72.61 samt 13.1 före 13.1-63.18. Korrigerade versioner publicerades redan den 30 juni, och leverantören uppmanar kunder att installera en relevant uppdaterad version så snart som möjligt. För organisationer som använder NetScaler som internetnära VPN- eller autentiseringsgateway är både konfiguration och installerad version avgörande. Versionskrav och sätt att kontrollera om en enhet uppfyller förutsättningarna finns i Citrix säkerhetsbulletin.
Linux-brist kan ge root och möjliggöra containerflykt
En aktivt utnyttjad sårbarhet i Linux-kärnans hantering av IPv6 och UDP kan användas för att höja behörigheter på ett berört system. CVE-2026-53362 är en heapbaserad skrivning utanför tillåtet minnesområde som kan triggas genom socket- och splice-operationer. Angreppet kräver lokal åtkomst, men kan genomföras av en användare med låg behörighet.
Red Hat klassar sårbarheten som viktig och har verifierat att en användare med lokal åtkomst inifrån en container kan ta sig till värdsystemet, kringgå SELinux och få root-behörighet. Red Hat Enterprise Linux 10 berördes och har fått korrigeringar. OpenShift Container Platform på RHEL 9 uppges däremot inte vara påverkat av just denna brist. En teknisk beskrivning och information om berörda produkter finns i Red Hats säkerhetsmeddelande.
Den underliggande rättningen har publicerats i Linux stabila kärna. Systemadministratörer rekommenderas att kontrollera med respektive Linuxleverantör om deras system berörs och installera tillgängliga korrigeringar. Red Hat anger att avstängning av opriviligierade användarnamnrymder kan minska angreppsytan där funktionen inte behövs, men varnar för att det bryter funktioner som rootless Podman och vissa applikationssandlådor.
EU-tjänstemän utsattes för riktade kontokapningsförsök
Högt uppsatta EU-tjänstemän har utsatts för statsstödda försök att ta över konton i WhatsApp och Signal. Uppgifterna kommer från en intern presentation om hotbilden mot EU:s institutioner. Kontoövertaganden riktade mot höga befattningshavare pekades där ut som ett av årets främsta hot, enligt Politico Europe.
Angreppen byggde på spearphishing och personligt anpassad social manipulation. Betena anknöt bland annat till EU-frågor som sanktioner och officiella uttalanden. Det handlar alltså inte om en verifierad teknisk sårbarhet i apparna, utan om försök att lura ut uppgifter eller få användaren att utföra handlingar som möjliggör ett kontoövertagande. Den offentliga rapporteringen identifierar inte säkert vilken stat som låg bakom samtliga försök.
Kampanjen är relevant även för svenska myndigheter, politiker, diplomater och verksamheter med koppling till EU-, försvars- eller utrikespolitiska frågor, som använder samma kommunikationsappar och arbetar med liknande ämnen. CERT-SE uppmärksammade den 28 augusti de riktade försöken och noterade att nätfiske via WhatsApp och Signal återkommit under året. Myndighetens sammanfattning finns i CERT-SE:s veckobrev.
DDoS slog mot Norges gemensamma offentliga tjänster
Ett omfattande överbelastningsangrepp störde under omkring två och ett halvt dygn norska digitala samhällstjänster. Angreppet inleddes klockan 03.38 den 24 augusti och riktades mot infrastrukturen hos driftspartnern Vivicta. Omkring tio tjänster för bland annat elektronisk identifiering, offentlig inloggning, dokumentutbyte och åtkomsthantering påverkades.
Bland de berörda lösningarna fanns ID-porten, MinID, Maskinporten, eFormidling, eInnsyn och Ansattporten. Även Altinn, eSignering och Digital postkasse påverkades. Tjänsterna var under kortare perioder helt otillgängliga och hade i övrigt störningar som långsammare inloggning. Digitaliseringsdirektoratet, Digdir, uppgav att angreppet var riktat mot tillgängligheten och att det inte fanns några indikationer på säkerhetsintrång eller att personuppgifter hade kommit på avvägar. Händelseförloppet beskrivs i Digdirs redogörelse.
Ingen ny angreppsaktivitet hade noterats efter klockan 19.30 den 26 augusti, men följdfel och instabilitet fanns kvar när attacktrafiken upphört. En prorysk hackergrupp tog på sig angreppet, men norska företrädare hade inte kommenterat gruppens påstående när Associated Press rapporterade om det. Incidenten visar hur ett angrepp mot en gemensam drift- eller identitetsplattform samtidigt kan påverka många offentliga tjänster med samma tekniska beroenden.






