NetScaler kräver ny uppdatering även efter tidigare patchning
Organisationer som nyligen har säkerhetsuppdaterat Citrix NetScaler kan behöva uppdatera igen. Den nya sårbarheten CVE-2026-88779 berör NetScaler ADC och NetScaler Gateway som är konfigurerade som tjänsteleverantör eller identitetsleverantör för SAML. Felet i hanteringen av en minnesbuffert kan orsaka överbelastning eller driftavbrott. Enligt Kanadas cybersäkerhetsmyndighet har sårbarheten utnyttjats i verkliga angrepp och lades den 4 oktober till i CISA:s katalog över kända utnyttjade sårbarheter, KEV.
Citrix uppmanar berörda kunder att installera korrigerade versioner snarast, även om de redan har installerat uppdateringarna för de tidigare NetScaler-bristerna. För standardversionerna anges 14.1-73.41 respektive 13.1-64.28 eller senare. Separata korrigerade versioner finns för FIPS och NDcPP. Även kundhanterade NetScaler-installationer i Secure Private Access Hybrid berörs. För svenska verksamheter som använder produkterna för åtkomst och autentisering är SAML-konfigurationen avgörande för om den nya bristen påverkar installationen.
Samtidigt publicerade Unit 42 en teknisk analys av angrepp via de tidigare sårbarheterna CVE-2026-88771 och CVE-2026-88772. Där beskriver säkerhetsföretaget hur angripare har installerat web shells för att etablera och behålla åtkomst till organisationers system. En säkerhetsuppdatering tar inte i sig bort sådan redan etablerad åtkomst. Det är dock skilda sårbarheter: för den nya CVE-2026-88779 är den angivna konsekvensen driftavbrott, inte bekräftad fjärrkörning av kod.
CERT-SE varnar för angrepp mot FortiMails administrationsgränssnitt
Den 2 oktober varnade CERT-SE för en kritisk sårbarhet i FortiMail, Fortinets plattform för e-postsäkerhet. CVE-2026-104286 finns i administrationsgränssnittet och har allvarlighetsgraden 9,8 på CVSS-skalan. En fjärrangripare behöver inte logga in för att utnyttja felet: särskilt utformade HTTP- eller HTTPS-anrop kan göra det möjligt att skriva godtyckliga filer till det underliggande systemet. CISA har lagt till sårbarheten i KEV-katalogen.
De berörda versionerna är FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 och 7.2.0–7.2.9. I en varning från CSIRT Italia, återpublicerad av CSIRT Toscana, rapporteras observerat utnyttjande. Där beskrivs också hur filskrivningen kan följas av obehörig körning av kod eller kommandon. För verksamheter som använder FortiMail gäller risken alltså själva e-postsäkerhetssystemet, inte enbart användarnas inkorgar.
CERT-SE rekommenderar att omgående genomföra skyddsåtgärder enligt leverantörens anvisningar och söka efter avvikande beteenden i produkten. Myndigheten pekar särskilt på granskning av loggar från de senaste tre månaderna och av cron-jobb med misstänkta skript. Den italienska varningen rekommenderar leverantörens tillfälliga skyddsåtgärder i väntan på säkerhetsuppdateringar och bevakning av när korrigerade versioner blir tillgängliga.
Cisco-brist ger administratörsåtkomst utan inloggning
En kritisk sårbarhet i Cisco Catalyst SD-WAN Manager gör det möjligt för en oautentiserad fjärrangripare att nå systemet med administratörsbehörighet. Cisco offentliggjorde CVE-2026-76504 den 30 september och bekräftar att bristen utnyttjas aktivt. Företagets säkerhetsteam PSIRT fick kännedom om exploateringen under september. Sårbarheten har CVSS-värdet 9,8.
Felet ligger i hur produkten hanterar URI-kodning i HTTP-anrop, vilket gör att autentiseringen kan kringgås. Produkten påverkas oberoende av systemkonfiguration. Det skiljer den från veckans nya NetScaler-brist, där en viss SAML-konfiguration är en förutsättning. För svenska organisationer med Catalyst SD-WAN Manager berör varningen nätverkets centrala administrationssystem, och angriparen behöver inget befintligt användarkonto.
Cisco rekommenderar uppgradering till korrigerad programvara och granskning av loggen vmanage-server.log. Administratörer bör enligt leverantören leta efter j_security_check-anrop från okända eller obehöriga adresser, särskilt när användarnamnet börjar med viptela-reserved-. Logggranskningen är en uttrycklig del av Ciscos rekommendationer för att upptäcka tecken på att systemet har angripits.
Zammad preciserar risken för äldre helpdesk-installationer
Två sårbarheter i helpdesksystemet Zammad har utnyttjats i angrepp, enligt en varning från CSIRT Italia som återpublicerades av CSIRT Toscana den 2 oktober. Bristerna kan kombineras: först kan en angripare få kod att köras med systemanvändaren zammads behörigheter, därefter höja behörigheten till root. Den 5 oktober publicerade leverantören ett förtydligande om vilka versioner som är utsatta och vilka förutsättningar som krävs.
Enligt Zammads säkerhetsmeddelande kan den första sårbarheten, CVE-2026-102489, i praktiken bara utnyttjas i version 6.5 och äldre. Version 7.0 och senare påverkas inte i praktiken på grund av den runtime-miljö de använder. Som ytterligare härdning har leverantören ändå ändrat den berörda koden i version 7.2.0. De äldre utsatta versionerna omfattas inte längre av support och får inga säkerhetsuppdateringar.
Den andra bristen, CVE-2026-102490, är enligt leverantörens bedömning en lokal privilegieeskalering. Den kan inte utnyttjas fristående på distans, utan kräver att angriparen redan har åtkomst till den underliggande servern. Problemet är kopplat till en bekräftad sårbarhet i packager.io och analyserades fortfarande med hög prioritet den 5 oktober. Zammad rekommenderar omedelbar uppgradering för organisationer som använder version 6.5 eller äldre, samt att serveråtkomsten begränsas till betrodda administratörer.





