Security News

Cybersecurity news aggregator

📰
INFO News

Security Morning Briefing - February 10, 2026

  • Framkvæmdaryfirlit** Virk misnotkun á SolarWinds Web Help Desk og Ivanti Endpoint Manager Mobile einkennir ógnarumhverfið í morgun, en hið síðarnefnda er tengt staðfestum innbrotum hjá hollenska persónuverndaryfirvaldinu. Að auki hafa mikilvægir veikleikar sem leyfa keyrslu kóða á fjarlægum vél fyrir auðkenningu verið birtir í BeyondTrust Remote Support og Fortinet FortiClientEMS, sem krefjast tafarlausrar athygli. Öryggisteymi ættu einnig að huga að breytingum á tækni lausnarhugbúnaðar, þar sem hópar eins og Black Basta tileinka sér BYOVD tækni og aðrir snúa aftur til fjárkúgunar með dulkóðun. ## ⚠️ Tafarlausar aðgerðir nauðsynlegar
  • *SolarWinds:** Microsoft greinir frá virkri misnotkun á Web Help Desk (WHD) veikleikum (CVE-2025-40551, CVE-2025-26399) til að dreifa Velociraptor; tafarlaus uppfærsla eða einangrun er nauðsynleg.
  • *Ivanti:** Tveir zero-day veikleikar í Endpoint Manager Mobile (EPMM) (CVE-2026-1281, CVE-2026-1340) eru í virkri misnotkun, sem hefur áhrif á næstum 100 fórnarlömb, þar á meðal evrópskar ríkisstofnanir.
  • *BeyondTrust:** Mikilvægur veikleiki sem leyfir keyrslu kóða á fjarlægum vél fyrir auðkenningu (CVE-2026-1731) hefur verið lagfærður í Remote Support (RS) og Privileged Remote Access (PRA) tækjum.
  • *Fortinet:** FortiClientEMS útgáfur 7.4.4 og eldri innihalda alvarlegan SQL innspýtingargalla (CVE-2026-21643) sem leyfir óauðkennda keyrslu kóða á fjarlægum vél; uppfærðu strax í útgáfu 7.4.5.
  • *Anthropic:** LayerX greindi mikilvægan zero-click veikleika sem leyfir keyrslu kóða á fjarlægum vél í Claude Desktop Extensions (DXT) sem keyrir með full réttindi á kerfinu. ## 🔍 Ógnaraðgerðir
  • *SmarterTools:** Lausnarhópurinn Warlock braust inn hjá hugbúnaðarsalanum með því að nýta sér nýlega lagfærðan veikleika (CVE-2026-24423) í SmarterMail uppsetningu fyrirtækisins.
  • *Njósnir í fjarskiptum:** Kínverski ógnarinn UNC3886 braust inn hjá fjórum stærstu fjarskiptafyrirtækjum Singapúr og stofnaði netinnviðum í hættu.
  • *Gagnaleki:** Röng uppsetning á Firebase í "Chat & Ask AI" forritinu leiddi í ljós 300 milljónir skilaboða sem tilheyrðu 25 milljónum notenda.
  • *Black Basta:** Lausnarhópurinn hefur tileinkað sér "Bring Your Own Vulnerable Driver" (BYOVD) tækni (CVE-2025-68947) til að sniðganga EDR lausnir.
  • *TeamPCP:** Ormalík herferð er að stofna skýjaumhverfi í hættu í stórum stíl, þar sem yfir 60.000 netþjónar eru sýktir og skannað er eftir frekari skotmörkum. ## 📋 Uppfærslur
  • *GitLab:** Gefið út uppfærslu fyrir mikilvægan veikleika (CVE-2026-1868) sem hefur áhrif á AI Gateway.
  • *Linux Kernel:** Debian og aðrar dreifingar gáfu út öryggisuppfærslur sem taka á mörgum alvarlegum veikleikum, þar á meðal yfirfyllingum (t.d. CVE-2025-38403).
  • *Roundcube Webmail:** Tekið á mörgum veikleikum sem leyfa keyrslu kóða á fjarlægum vél og sniðgöngu öryggisreglna í útgáfum 1.5.x og 1.6.x.
  • *VMware:** Gefið út uppfærslur fyrir Tanzu Greenplum til að laga mörg ótilgreind öryggisvandamál (CVE-2025-47912). ## Forgangsatriði dagsins 1. **Uppfærðu SolarWinds WHD:** Settu upp uppfærslur fyrir CVE-2025-40551 strax til að stöðva virkar árásir sem leyfa keyrslu kóða á fjarlægum vél. 2. **Uppfærðu Ivanti EPMM:** Taktu á CVE-2026-1281/1340 og farðu yfir MDM annála með tilliti til vísbendinga um innbrot í ljósi staðfestra innbrota hjá ríkisstofnunum. 3. **Tryggðu fjaraðgang:** Forgangsraðaðu uppfærslum á BeyondTrust (CVE-2026-1731) og FortiClientEMS (CVE-2026-21643) eintökum sem snúa að internetinu. 4. **Farðu yfir AI viðbætur:** Metið notkun Claude Desktop Extensions í þínu umhverfi vegna tilkynntrar áhættu á zero-click keyrslu kóða á fjarlægum vél.
Read Full Article →

**Executive Summary** Active exploitation of SolarWinds Web Help Desk and Ivanti Endpoint Manager Mobile dominates the threat landscape this morning, with the latter linked to confirmed breaches at the Dutch Data Protection Authority. Additionally, critical pre-authentication remote code execution (RCE) vulnerabilities have been disclosed in BeyondTrust Remote Support and Fortinet FortiClientEMS, requiring immediate attention. Security teams should also note a shift in ransomware tactics, with groups like Black Basta adopting BYOVD techniques and others returning to encryption-based extortion.

## ⚠️ Immediate Action Required * **SolarWinds:** Microsoft reports active exploitation of Web Help Desk (WHD) vulnerabilities (CVE-2025-40551, CVE-2025-26399) to deploy Velociraptor; immediate patching or isolation is required. * **Ivanti:** Two zero-day vulnerabilities in Endpoint Manager Mobile (EPMM) (CVE-2026-1281, CVE-2026-1340) are being exploited in the wild, impacting nearly 100 victims including European government entities. * **BeyondTrust:** A critical pre-authentication RCE vulnerability (CVE-2026-1731) has been patched in Remote Support (RS) and Privileged Remote Access (PRA) appliances. * **Fortinet:** FortiClientEMS versions 7.4.4 and earlier contain a critical SQL injection flaw (CVE-2026-21643) allowing unauthenticated RCE; upgrade to version 7.4.5 immediately. * **Anthropic:** LayerX identified a critical zero-click RCE vulnerability in Claude Desktop Extensions (DXT) which runs with full system privileges.

## 🔍 Threat Activity * **SmarterTools:** The Warlock ransomware group breached the software vendor by exploiting a recently fixed vulnerability (CVE-2026-24423) in the company's own SmarterMail deployment. * **Telecom Espionage:** Chinese threat actor UNC3886 successfully breached Singapore’s four largest telecommunications providers, compromising network infrastructure. * **Data Leak:** A Firebase misconfiguration in the "Chat & Ask AI" application exposed 300 million messages belonging to 25 million users. * **Black Basta:** The ransomware group has adopted a "Bring Your Own Vulnerable Driver" (BYOVD) technique (CVE-2025-68947) to bypass EDR solutions. * **TeamPCP:** A worm-like campaign is compromising cloud environments at scale, with over 60,000 servers infected and scanning for further targets.

## 📋 Patches & Updates * **GitLab:** Released a patch for a critical vulnerability (CVE-2026-1868) affecting the AI Gateway. * **Linux Kernel:** Debian and other distributions released security updates addressing multiple high-severity vulnerabilities, including buffer overflows (e.g., CVE-2025-38403). * **Roundcube Webmail:** Addressed multiple vulnerabilities allowing RCE and security policy bypass in versions 1.5.x and 1.6.x. * **VMware:** Released updates for Tanzu Greenplum to fix multiple unspecified security issues (CVE-2025-47912).

## Today's Priorities 1. **Patch SolarWinds WHD:** Apply updates for CVE-2025-40551 immediately to stop active RCE attacks. 2. **Update Ivanti EPMM:** Address CVE-2026-1281/1340 and review MDM logs for signs of compromise given the confirmed government breaches. 3. **Secure Remote Access:** Prioritize patching internet-facing BeyondTrust (CVE-2026-1731) and FortiClientEMS (CVE-2026-21643) instances. 4. **Review AI Extensions:** Assess the usage of Claude Desktop Extensions in your environment due to the reported zero-click RCE risk.

Share this article