Citrix NetScaler: två sårbarheter utnyttjas aktivt
Citrix uppger att två kritiska sårbarheter i NetScaler ADC och NetScaler Gateway har utnyttjats i angrepp. Båda kan under rätt förutsättningar leda till att en angripare kör kod på distans utan att vara inloggad. Den svenska incidenthanteringsfunktionen CERT-SE publicerade ett blixtmeddelande om bristerna den 27 september.
Skillnaden mellan sårbarheterna spelar roll för den som ska bedöma sin exponering. CVE-2026-88771 kan beröra även standardkonfigurerade installationer, medan CVE-2026-88772 förutsätter att DTLS är aktiverat. Enligt Citrix säkerhetsinformation har utnyttjande av båda observerats. CERT-SE anger att version 14.1 före 14.1-73.37 och version 13.1 före 13.1-64.23 berörs, liksom vissa äldre FIPS- och NdcPP-versioner.
CERT-SE rekommenderar verksamheter med berörda system att skyndsamt följa Citrix anvisningar för uppdatering. Myndigheten uppmanar dem också att undersöka systemen efter tecken på intrång och avvikande beteenden. Citrix har publicerat indikatorer via NetScaler Console som kan användas i den kontrollen, enligt CERT-SE:s uppdaterade meddelande.
F5 BIG-IP APM: kritisk brist kräver särskild konfiguration
Även en sårbarhet i F5 BIG-IP APM utnyttjas aktivt, enligt CERT-SE:s varning den 23 september. Bristen, CVE-2026-94127, kan ge en angripare möjlighet att köra kod på distans utan inloggning. CERT-SE anger ett allvarlighetsvärde på 9,8 av 10.
Det är inte varje BIG-IP APM-installation i de berörda versionerna som har den beskrivna exponeringen. Enligt CERT-SE krävs både en access policy och en OAuth-profil på en virtuell server; den sårbara komponenten är APM OAuth. Versionerna som myndigheten pekar ut är 21.1.0, 17.5.0–17.5.1 och 17.1.0–17.1.3. För verksamheter som använder produkten är därför konfigurationen lika viktig att kontrollera som versionsnumret.
CERT-SE rekommenderar att F5:s säkerhetsuppdatering installeras omgående, om möjligt utanför den ordinarie uppdateringscykeln. Organisationer uppmanas dessutom att söka efter avvikande beteenden i produkten enligt leverantörens anvisningar. Rekommendationerna gäller de installationer som uppfyller villkoren för sårbarheten.
WordPress: rättad brist förs upp på lista över utnyttjade sårbarheter
Den 25 september fördes WordPress-sårbarheten CVE-2026-87902 upp i den amerikanska myndigheten CISA:s katalog över kända utnyttjade sårbarheter. Det framgår av en uppdatering från Kanadas cybersäkerhetsmyndighet. Nyheten gäller alltså ett uppmärksammat utnyttjande av en brist som WordPress redan hade rättat, inte en nyupptäckt sårbarhet den 25 september.
Bristerna i hanteringen av sidmallar kan under särskilda förutsättningar få en webbplats att inkludera en läsbar lokal PHP-fil utanför det aktiva temats kataloger och därmed leda till kodkörning. Enligt WordPress säkerhetsbeskrivning kräver det bland annat en viss katalogstruktur i det aktiva temat och att en läsbar lokal PHP-fil finns tillgänglig. Det är därför inte givet att varje installation med en äldre version kan angripas på samma sätt.
WordPress 7.1.2 innehåller rättningen, och säkerhetsändringen har även förts tillbaka till äldre grenar. Den kanadensiska myndigheten uppmanar användare och administratörer att granska informationen och installera nödvändiga uppdateringar. För den som driver en berörd webbplats är både versionen och de förutsättningar som WordPress beskriver relevanta vid bedömningen.
SharePoint: tidigare känd brist får ny aktualitet
En sårbarhet i Microsoft SharePoint Server som var känd sedan augusti har fått förnyad uppmärksamhet. CISA lade den 25 september till CVE-2026-65660 i sin katalog över kända utnyttjade sårbarheter, enligt Kanadas cybersäkerhetsmyndighet. Myndigheten hade tidigare också rapporterat uppgifter om att bristen utnyttjades.
Microsoft beskriver CVE-2026-65660 som en brist som kan låta en redan behörig angripare köra kod över nätverket. Kravet på befintlig behörighet är en viktig begränsning: detta är inte en sårbarhet som i underlaget beskrivs som möjlig att utnyttja utan inloggning. Den nya listningen är skälet till att en tidigare publicerad brist åter är aktuell.
För svenska organisationer som driver berörda lokala SharePoint-servrar ger utvecklingen anledning att kontrollera om nödvändiga uppdateringar har installerats. Den kanadensiska myndigheten uppmanar användare och administratörer att gå igenom anvisningarna och vidta föreslagna åtgärder. Listningen säger däremot inte att en viss svensk verksamhet har drabbats.
Adobe Commerce och Magento: utnyttjad behörighetsbrist
En kritisk sårbarhet i Adobe Commerce och Magento Open Source fördes den 24 september upp i CISA:s katalog över kända utnyttjade sårbarheter. Uppgiften kommer från Kanadas cybersäkerhetsmyndighet, som tidigare hade rapporterat om uppgifter om aktivt utnyttjande. Själva säkerhetsuppdateringen från Adobe publicerades i augusti.
CVE-2026-71362 gäller en brist i behörighetskontrollen. Enligt Adobe kan den ge en angripare utökad åtkomst till känsliga resurser utan att en användare behöver göra något. Adobe anger allvarlighetsvärdet 9,1 av 10. Det beskriver en möjlig följd av sårbarheten, inte ett bekräftat dataintrång hos någon enskild e-handlare.
Svenska e-handlare och driftleverantörer som använder berörda versioner av Adobe Commerce eller Magento Open Source behöver kontrollera rättningsläget. Den kanadensiska myndigheten uppmanar användare och administratörer att gå igenom tillgänglig information och installera nödvändiga uppdateringar. Veckans utveckling är att den redan kända bristen nu finns på listan över sårbarheter som utnyttjas.







