Kritiskt Cisco-fel ger angripare rootåtkomst via mejl
Cisco har offentliggjort CVE-2026-76461, en kritisk SQL-injektionssårbarhet i AsyncOS för Secure Email Gateway. Ett preparerat e-postmeddelande kan låta en oautentiserad fjärrangripare köra kommandon med rootbehörighet på det underliggande operativsystemet. Sårbarheten har CVSS 9,8 och påverkar både fysiska och virtuella enheter, oavsett konfiguration.
Cisco uppger att bolagets incidentgrupp blev medveten om aktiv exploatering i september och har identifierat möjlig kompromettering i delar av sin molntjänst. Sårbarheten har också lagts till i CISA:s katalog över kända exploaterade brister. Det finns inga fungerande tillfälliga lösningar, vilket innebär att användare behöver installera de korrigerade AsyncOS-versioner som anges i Ciscos säkerhetsbulletin.
Självhostade GitLab-servrar kan läcka godtyckliga filer
GitLab har rättat CVE-2026-85706, en path traversal-sårbarhet med högsta möjliga CVSS-poäng, 10,0. Under vissa förhållanden kan en oautentiserad användare läsa godtyckliga filer från en GitLab-server via repository commits-API:t. Bristen påverkar Community Edition och Enterprise Edition från version 18.7 inom de angivna sårbara versionsgrenarna.
GitLab.com och GitLab Dedicated var redan korrigerade, medan självhostade installationer behöver uppgraderas till 19.1.8, 19.2.6 eller 19.3.2. GitLab har även publicerat detektionsregler för exploateringsförsök. CERT-SE rekommenderar skyndsam uppdatering, särskilt för publikt exponerade system, samt analys av loggar efter tecken på genomförda intrång.
ScreenConnect-sessioner kan missbrukas för filöverföring och körning
CVE-2026-84869 i ConnectWise ScreenConnect har registrerats som aktivt utnyttjad. Bristen gäller klient- och sessionshanteringen och kan under en aktiv fjärrsession göra det möjligt att överföra och köra filer utan korrekt auktorisering eller bekräftelse från värden. Sårbarheten har CVSS 9,9 och berör versioner före 26.6.5.
Enligt ConnectWise är ScreenConnect-servern inte direkt sårbar för just detta fel. Molnmiljöerna har uppdaterats automatiskt, men lokalt installerade miljöer måste uppgraderas. Som tillfällig riskreducering anger leverantören att behörigheten TransferFiles kan tas bort från samtliga roller. Detaljer om uppdateringen finns i ConnectWises säkerhetsbulletin.
Cisco FMC-angrepp har lett vidare till Qilin-ransomware
Cisco Talos har dokumenterat tre separata kluster av intrång där sårbarheterna CVE-2026-20079 och CVE-2026-20316 utnyttjats i Secure Firewall Management Center. Den förstnämnda är en autentiseringsförbikoppling med CVSS 10,0 som kan ge en oautentiserad angripare rootåtkomst. Den andra kan ge en fjärrangripare åtkomst med låga behörigheter och kombineras med andra brister för att höja behörigheten.
Efter intrång observerade Talos bland annat webbskal, reverse shell, proxy- och tunnelverktyg samt stöld av konfigurationer och autentiseringsuppgifter. I ett av klustren följdes kartläggning och förberedelser av installation av Qilin-ransomware. Talos redogörelse beskriver aktiviteten och leverantörens uppmaning att installera tillgängliga korrigeringar. CERT-SE har samtidigt rekommenderat svenska verksamheter att söka efter intrångstecken och följa Ciscos åtgärdsanvisningar.
NetScaler-bypass kan släppa förbi oautentiserade angripare
Aktiva angrepp utnyttjar CVE-2026-19490 i kundhanterade NetScaler ADC- och NetScaler Gateway-installationer. Sårbarheten har CVSS 9,3 och kan låta en oautentiserad fjärrangripare kringgå autentisering när en berörd enhet används som bland annat AAA-server, SSL VPN, ICA Proxy, CVPN eller RDP Proxy.
Sårbara huvudgrenar omfattar version 14.1 före 14.1-73.32 och version 13.1 före 13.1-63.21 samt vissa FIPS- och NDcPP-versioner. Leverantören anger att det inte finns några mitigeringar som ersätter en uppgradering. Fullständig information om berörda konfigurationer och korrigerade versioner finns i NetScalers säkerhetsbulletin.
Chrome-nolldag utnyttjas genom preparerade webbsidor
Google har korrigerat CVE-2026-87491, en out-of-bounds write-sårbarhet i Chromium-motorn V8. En fjärrangripare kan utlösa bristen med preparerat HTML-innehåll och köra kod inuti webbläsarens sandbox. Google uppger uttryckligen att ett fungerande exploit finns och används i det vilda.
Korrigeringen ingår i Chrome 153.0.8010.36 för Linux och 153.0.8010.36 eller .37 för Windows och macOS. Eftersom V8 och Chromium används i fler webbläsare kan även bland annat Microsoft Edge och Opera beröras och behöva uppdateras genom respektive leverantör. Versionsuppgifterna finns i Googles versionsmeddelande.
Kritisk N-central-brist utsätter självhostade MSP-miljöer
CVE-2026-86218 i N-able N-central kan ge en oautentiserad fjärrangripare möjlighet att köra kod på N-central-servern. Sårbarheten är en kritisk statisk kodinjektion och är särskilt relevant för driftleverantörer och MSP-företag, eftersom plattformen används för central administration av många kunders system.
N-ables ursprungliga bulletin uppgav att exploatering i produktionsmiljöer då inte var bekräftad. Två dagar senare placerade CISA bristen i sin katalog över kända aktivt utnyttjade sårbarheter, vilket även uppmärksammades i en uppdaterad kanadensisk myndighetsrådgivning. N-able-hostade instanser hade redan korrigerats, medan självhostade installationer före build 2026.3.1.14 behöver uppgraderas till N-central 2026.3 Hotfix 4.
YouTube och sökförgiftning sprider OfferLoader
Unit 42 har kartlagt CL-CRI-1171, en pay-per-install-verksamhet som sprider skadeprogram genom spelrelaterade YouTube-kanaler och sökmotorförgiftning. Elva identifierade kanaler hade tillsammans hundratusentals prenumeranter och miljontals visningar. YouTube stängde kanalerna efter att de rapporterats av Palo Alto Networks.
En parallell kedja använde sökresultat för att marknadsföra trojaniserade versioner av bland annat WinDirStat och Bluetooth-drivrutiner. Mer än 10 000 distinkta exemplar av OfferLoader identifierades, och samma enhet kunde få flera oberoende skadeprogram installerade åt olika köpare. Bland de dokumenterade nyttolasterna finns Insomnia RAT, ARKTunnel, Docro Hijacker, GCleaner och Socks5Systemz. Unit 42:s analys beskriver infektioner hos både privatpersoner och verksamheter, däribland företagsklienter, offentlig verksamhet och kritisk infrastruktur.




