- Framkvæmdaryfirlit** Virk misnotkun á SolarWinds Web Help Desk og Ivanti Endpoint Manager Mobile einkennir ógnarumhverfið í kvöld, með staðfestum innbrotum í evrópskum stjórnkerfageirum. Á sama tíma standa kerfisstjórar frammi fyrir miklu magni af uppfærslum þar sem SAP, Fortinet og BeyondTrust hafa gefið út mikilvægar uppfærslur sem taka á veikleikum sem leyfa keyrslu kóða á fjarlægum vél og framhjá auðkenningu. ## ⚠️ Tafarlaus Aðgerð Nauðsynleg
- *SolarWinds** er undir virkri árás sem beinist að Web Help Desk (WHD) tilvikum. Kerfisstjórar verða að lagfæra CVE-2025-40551, CVE-2025-40536 og CVE-2025-26399 tafarlaust til að koma í veg fyrir óauðkenndan aðgang.
- *Ivanti** zero-day veikleikar (CVE-2026-1281, CVE-2026-1340) í Endpoint Manager Mobile (EPMM) hafa verið misnotaðir til að brjótast inn í Evrópsku framkvæmdastjórnina og önnur ríkisstjórnarsamtök ESB; tafarlausar mildandi aðgerðir eru nauðsynlegar.
- *Fortinet** gaf út stóra öryggisuppfærslu sem nær yfir FortiOS, FortiSandbox og FortiClient. Mikilvægar aðgerðir fela í sér að lagfæra SSL-VPN lagfæringar framhjá (uppfæra í FortiOS 7.6.2/7.4.7) og villu vegna smygls á beiðnum (CVE-2026-1226).
- *SAP** gaf út öryggisathugasemdir sínar fyrir febrúar 2026, þar sem fjallað er um mikilvæga veikleika í CRM, S/4HANA og NetWeaver (CVE-2026-0488, CVE-2026-0509) sem leyfa kóðainnspýtingu og að kerfið sé í hættu. ## 🔍 Ógnaraðgerðir
- *UNC3886 (tengt Kína)** komst inn í helstu fjarskiptafyrirtæki Singapúr (Singtel, StarHub, M1) í 11 mánuði með því að nota rótarkít og zero-day misnotkun til að stunda njósnir.
- *Orkugeiri Póllands** varð fyrir netárás sem beindist að OT og ICS kerfum í endurnýjanlegum orkuverum og framleiðslu; CISA hefur gefið út viðvörun til bandarískra innviða um svipaðar ógnir af þurrka-vélbúnaði.
- *ZeroDayRAT**, nýr njósnahugbúnaður í atvinnuskyni sem er fáanlegur á Telegram, miðar á iOS og Android tæki með getu sambærilega við verkfæri ríkja, þar á meðal fulla fjarstýringu og gagnasöfnun.
- *Warlock Ransomware** er virkur að misnota ólagfærða SmarterMail netþjóna (CVE-2025-52691) til að brjótast inn í stofnanir og dreifa dulkóðunarnytjafargagni. ## 📋 Uppfærslur
- *BeyondTrust** lagfærði mikilvægan veikleika sem leyfir keyrslu kóða á fjarlægum vél (RCE) sem hefur áhrif á Remote Support (RS) og Privileged Remote Access (PRA) lausnir þeirra.
- *Nextcloud** gaf út uppfærslur fyrir Server og Talk til að takast á við marga mikilvæga galla sem gera árásarmönnum á fjarneti með auðkenningu kleift að keyra handahófskenndan kóða.
- *OpenSSL** gaf út lagfæringar fyrir marga veikleika sem gætu leyft nafnlausum árásarmönnum á fjarneti að keyra handahófskenndan kóða eða valda þjónustu neitun.
- *Dell** gaf út mikilvægar uppfærslur fyrir Avamar og NetWorker til að takast á við veikleika í íhlutum frá þriðja aðila sem gætu stofnað heilleika kerfisins í hættu. ## Forgangsatriði Dagsins 1. **Lagfærðu SolarWinds WHD** tafarlaust; staðfestu að engar vísbendingar um innbrot séu til staðar ef tilvikið var aðgengilegt af internetinu. 2. **Uppfærðu FortiOS** í útgáfu 7.6.2 eða 7.4.7 til að loka fyrir viðvarandi SSL-VPN framhjá veikleika. 3. **Endurskoðaðu Ivanti MDM** kerfi fyrir merki um misnotkun í tengslum við nýju zero-day veikleikana (CVE-2026-1281/1340). 4. **Farðu yfir SAP öryggisathugasemdir** og skipuleggðu niður í tíma fyrir mikilvægar CRM og NetWeaver lagfæringar.
**Executive Summary** Active exploitation of SolarWinds Web Help Desk and Ivanti Endpoint Manager Mobile dominates the threat landscape this evening, with confirmed breaches in European government sectors. Simultaneously, administrators face a heavy patch load as SAP, Fortinet, and BeyondTrust have released critical updates addressing remote code execution and authentication bypass vulnerabilities.
## ⚠️ Immediate Action Required * **SolarWinds** is under active attack targeting Web Help Desk (WHD) instances. Administrators must patch CVE-2025-40551, CVE-2025-40536, and CVE-2025-26399 immediately to prevent unauthenticated access. * **Ivanti** zero-day vulnerabilities (CVE-2026-1281, CVE-2026-1340) in Endpoint Manager Mobile (EPMM) have been exploited to breach the European Commission and other EU government bodies; immediate mitigation is required. * **Fortinet** released a massive security update covering FortiOS, FortiSandbox, and FortiClient. Critical actions include patching an SSL-VPN patch bypass (upgrade to FortiOS 7.6.2/7.4.7) and a request smuggling flaw (CVE-2026-1226). * **SAP** released its February 2026 Security Notes, addressing critical vulnerabilities in CRM, S/4HANA, and NetWeaver (CVE-2026-0488, CVE-2026-0509) that allow for code injection and system compromise.
## 🔍 Threat Activity * **UNC3886 (China-nexus)** compromised Singapore’s major telecommunications providers (Singtel, StarHub, M1) for 11 months using rootkits and zero-day exploits to conduct espionage. * **Poland Energy Sector** suffered a cyberattack targeting OT and ICS systems in renewable plants and manufacturing; CISA has issued a warning to U.S. critical infrastructure regarding similar wiper malware threats. * **ZeroDayRAT**, a new commercial spyware available on Telegram, is targeting iOS and Android devices with capabilities comparable to nation-state tools, including full remote control and data exfiltration. * **Warlock Ransomware** is actively exploiting unpatched SmarterMail servers (CVE-2025-52691) to breach organizations and deploy encryption payloads.
## 📋 Patches & Updates * **BeyondTrust** patched a critical Remote Code Execution (RCE) vulnerability affecting its Remote Support (RS) and Privileged Remote Access (PRA) solutions. * **Nextcloud** released updates for Server and Talk to address multiple critical flaws allowing remote, authenticated attackers to execute arbitrary code. * **OpenSSL** issued patches for multiple vulnerabilities that could allow anonymous remote attackers to execute arbitrary code or cause denial of service. * **Dell** released critical updates for Avamar and NetWorker to address vulnerabilities in third-party components that could compromise system integrity.
## Today's Priorities 1. **Patch SolarWinds WHD** immediately; verify no indicators of compromise exist if the instance was internet-facing. 2. **Update FortiOS** to version 7.6.2 or 7.4.7 to close the SSL-VPN persistence bypass vulnerability. 3. **Audit Ivanti MDM** systems for signs of exploitation related to the new zero-days (CVE-2026-1281/1340). 4. **Review SAP Security Notes** and schedule downtime for critical CRM and NetWeaver patches.