- ## Þjónustu samantekt Þjónustuþróunin er stjórnað af algengri, virkri nýtingu á kritískum veikleikum í kerfisþjónustu og aðfangakeðjum. **CISA hefur bætt fleiri nýjum CVEs í sín sérstaka veikleikaþjónustu (KEV)**, meðal annars **Linux "Copy Fail" kérnufeil (CVE-2026-31431)** og **cPanel/WHM auðkenningarframhjáhlaup (CVE-2026-41940)**, sem vísar til að þarf að uppfæra kerfið á meðferð. Aðfangakeðjuáráðastæður halda áfram að hætta, með nýjum áráðastæðum sem áhrifast á **Ruby gems, Go modules, npm og PyPI pakka** til að skemmta CI/CD aðferðum. Auk þess, gíslatökuhugbúnaður áætlaðist með lögfræðilegum áhrifum, en kritískur veikleiki í **VECT 2.0 gíslatökuhugbúnaði** er áhrifandi á ótengd gagnasafn fyrir notendur. ## ⚠️ Þörf á áætlaðri aðgerð
- *Linux kérna "Copy Fail" réttindaaukning** Kritísk réttindaaukning veikleiki í Linux kérnu leyfir óauðkenndum notendum að ná aðgangi að rót með að skemmta síðu minnslu setuid forritum. CISA hefur bætt því í KEV þjónustu vegna virkri nýtingar.
- *CVE:** CVE-2026-31431 (CVSS: 7.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Linux útgáfur frá 2017 (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Lagfært í:** Uppfærslur eru til í tilteknum kérnufyrirspurningum en ekki algengar (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [The Hacker News](https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html)
- *cPanel/WHM auðkenningarframhjáhlaup** Kritísk auðkenningarframhjáhlaup veikleiki í cPanel og WHM leyfir óauðkenndum átakendur að ná aðgangi að rót. Þetta hefur verið nýtt sem núll-daga veikleiki í mánuðum og er nú að nota í "Sorry" gíslatökuhugbúnaðaráráðastæðum.
- *CVE:** CVE-2026-41940 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjöldi útgáfa frá 11.40 til 130.0.19
- *Lagfært í:** Uppfærslur eru til í tilteknum útgáfum (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/)
- *🏢 Cisco ASA/Firepower FIRESTARTER bakdóra** Bakdóran FIRESTARTER, sem er notað af APT átakendur, nýtir kritískar veikleikar í Cisco Firepower og ASA kerfum. Hún erðið að halda áfram, klárar uppfærslur og endurhæð, og þarf fullt áreiðslu til að fjarlægja.
- *CVE:** CVE-2025-20362, CVE-2025-20333 (CVSS: Allt að 9.9)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Cisco ASA og FTD kerfi upp í útgáfu 9.12.4.72
- *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
- *Tímabundin lausn:** Þarf fullt áreiðslu (kalt byrjun) til að fjarlægja bakdóran úr skemmdum kerfum.
- *Heimild:** [CSO Online](https://www.csoonline.com/article/4163925/infected-cisco-firewalls-need-cold-start-to-clear-persistent-firestarter-backdoor.html)
- *Windows núll-daga auðkenningarsamþykkt veikleiki** Núll-daga auðkenningarsamþykkt veikleiki í Windows var nýtt sem núll-daga veikleiki. Þessi veikleiki (CVE-2026-32202) er aðferð úr ófullkomnu uppfærslu fyrir CVE-2026-21510.
- *CVE:** CVE-2026-32202 (CVSS: 4.3)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Windows 10 1607 fyrir 10.0.14393.9060
- *Lagfært í:** Microsoft hefur gefið út uppfærslu.
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [The Register Security](https://go.theregister.com/feed/www.theregister.com/2026/04/29/microsoft_zero_click_exploit/)
- *Athugasemd:** Þar sem CVE-2026-21510. Kerfi sem uppfært eru aðeins fyrir fyrri vandamálið geta ennþá verið veik. Athugaðu núverandi uppfærslu. ## 🔍 Áráðastæður
- *Aðfangakeðjuáráðastæður á aðgangslykilorð:** Þátttakandi áráðastæða notar skemmda **Ruby gems og Go modules** til að rannsaka aðgangslykilorð og breyta CI/CD aðferðum, með að áhrifast á GitHub Actions. Þar sem **PyTorch Lightning PyPI pakka (útgáfur 2.6.2 og 2.6.3)** var skemmdur til að setja upp bun-býrða aðgangslykilorð við innslátt. Auk þess, **SAP tengdar npm pakkar** (t.d. `mbt@1.2.48`) voru bætt með óþýðum preinstall skráum (`Mini Shai-Hulud`) sem rannsaka aðgangslykilorð.
- *Gíslatökuhugbúnaður lögfræðileg áhrif:** Tveir Bandarískir kerfisstjórar voru dæmdir fyrir fjóra ára fangelsi vegna aðdeilu í **BlackCat gíslatökuhugbúnaðaráráðastæðum**. Í samband við þetta, gíslatökuhugbúnaðarafhugtaki gat sáð sig fyrir að hjálpa ganginu með að skila heimilisupplýsingum fyrir að auka gíslatökuáhrif.
- *VECT 2.0 gíslatökuhugbúnaður er gíslatökuhugbúnaður:** Öll opinberar útgáfur af **VECT 2.0 gíslatökuhugbúnaði** innihalda kritískan innsláttarveikleika sem áhrifast á aðgengi fyrir skrár stærri en 128KB á Windows, Linux og ESXi kerfum, sem gerir aðgengi ómögulegt.
- *Facebook netveið með Google tækjum:** Þjónustuþjónn tengd Viêt Nam notar **Google AppSheet** til að senda netveiðarhugbúnað sem áhrifast á Meta Stjórnun, og hefur áhrifast á aðgengi um 30.000 Facebook Business aðgangi með aðgangslykilorð og 2FA kóða. ## 📋 Uppfærslur og uppfærslur
- *🏢 Microsoft ASP.NET Core réttindaaukning:** Kritísk veikleiki (CVE-2026-40372, CVSS 9.1) í ASP.NET Core Data Protection bókstafanum leyfir átakendum að búa til auðkenningarskýrslur og ná aðgangi að SYSTEM réttum. **Áhrif:** ASP.NET Core 10.0.0 til 10.0.6. **Lagfært:** Microsoft hefur gefið út ný uppfærslur.
- *GitHub Enterprise Server RCE:** Kritísk veikleiki (CVE-2026-3854, CVSS 8.8) leyfir auðkenndum notendum að keyra óþýða kóða með óþýðum `git push` skipum. **Áhrif:** GitHub Enterprise Server < 3.14.24 og >= 3.15.0 < 3.15.1. **Lagfært:** Uppfærslur eru til.
- *LiteLLM SQL-innsláttur:** Kritísk SQL-innsláttur (CVE-2026-42208) í LiteLLM var nýtt innan 36 klukkustunda eftir útgefingu. **Áhrif:** Útgáfur >=1.81.16 og <1.83.7. **Lagfært:** Útgáfa 1.83.7.
- *nginx-ui auðkenningarframhjáhlaup:** Kritískar veikleikar (CVE-2026-33032, CVSS allt að 9.8) leyfa óauðkenndum átakendur að ná fullum stjórn á Nginx kerfum. **Áhrif:** Allar útgáfur fyrir 2.3.5. **Lagfært:** Útgáfur 2.3.4 og 2.3.5. ## Þessar dagar árangur 1. **Uppfæri Linux kerfi og cPanel/WHM þjónusta á meðferð.** Bæði CVE-2026-31431 (Linux kérna) og CVE-2026-41940 (cPanel) eru á CISA KEV listanum og eru í virkri nýtingu. 2. **Athugaðu og styrkjaðu CI/CD aðferðir.** Athugaðu afhengi fyrir skemmda Ruby gems, Go modules, npm (`mbt`, `@cap-js/db-service`) og PyPI (`lightning`) pakka. Þýðu nákvæm áreiðslu og skoðið anomálum aðgerðum. 3. **Áreiðslu og uppfæri skemmd kerfi Cisco ASA/Firepower.** Ef þú notar veikar útgáfur, reiknaðu með að kerfið sé skemmd og farðu með kalt byrjun aðgerð til að fjarlægja aðgengi bakdóra FIRESTARTER. 4. **Uppfæri Microsoft og önnur framleiðandahugbúnað.** Þýðu Windows núll-daga veikleika (CVE-2026-32202) og ASP.NET Core réttindaaukning (CVE-2026-40372). ## 🔗 Heimildir - [The Hacker News: CISA Bætir með virkri nýtingu á Linux rót aðgangi veikleika CVE-2026-31431 í KEV](https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html) - [BleepingComputer: Kritísk cPanel veikleiki er nýtt í "Sorry" gíslatökuhugbúnaðaráráðastæðum](https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/) - [CSO Online: Þar sem skemmd Cisco tækjum þarf kalt byrjun til að fjarlægja aðgengi bakdóra FIRESTARTER](https://www.csoonline.com/article/4163925/infected-cisco-firewalls-need-cold-start-to-clear-persistent-firestarter-backdoor.html) - [The Hacker News: Skemmd Ruby gems og Go modules nýtir CI aðferðir til að rannsaka aðgangslykilorð](https://thehackernews.com/2026/05/poisoned-ruby-gems-and-go-modules.html) - [The Hacker News: SAP npm pakkar skemmdir með "Mini Shai-Hulud" aðgangslykisorð rannsóknarhugbúnað](https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html)
## Executive Summary The threat landscape is dominated by widespread, active exploitation of critical vulnerabilities across core infrastructure and software supply chains. **CISA has added multiple new CVEs to its Known Exploited Vulnerabilities (KEV) catalog**, including the **Linux 'Copy Fail' kernel flaw (CVE-2026-31431)** and the **cPanel/WHM authentication bypass (CVE-2026-41940)**, signaling urgent patching requirements. Supply chain attacks continue to escalate, with new campaigns targeting **Ruby gems, Go modules, npm, and PyPI packages** to compromise CI/CD pipelines. Additionally, ransomware operations face legal repercussions, while a critical flaw in **VECT 2.0 ransomware** is causing irreversible data destruction for victims.
## ⚠️ Immediate Action Required
* **Linux Kernel 'Copy Fail' Privilege Escalation** A critical local privilege escalation vulnerability in the Linux kernel allows unprivileged users to gain root access by corrupting the page cache of setuid binaries. CISA has added it to the KEV catalog due to active exploitation. * **CVE:** CVE-2026-31431 (CVSS: 7.8) * **Status:** Active exploitation detected * **Vulnerable:** Linux distributions since 2017 (specific kernel versions not listed in source — check vendor advisory) * **Fixed:** Patches are available in specific kernel versions but not widely deployed (Not specified in source — check vendor advisory) * **Workaround:** None mentioned in source * **Reference:** [The Hacker News](https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html)
* **cPanel/WHM Authentication Bypass** A critical authentication bypass flaw in cPanel and WHM allows unauthenticated attackers to gain root access. It has been exploited as a zero-day for months and is now mass-exploited in "Sorry" ransomware attacks. * **CVE:** CVE-2026-41940 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** Multiple releases from 11.40 to 130.0.19 * **Fixed:** Patches are available in specific builds (Not specified in source — check vendor advisory) * **Workaround:** None mentioned in source * **Reference:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/)
* **🏢 Cisco ASA/Firepower FIRESTARTER Backdoor** The FIRESTARTER backdoor, deployed by APT actors, exploits critical vulnerabilities in Cisco Firepower and ASA devices. It achieves persistence, survives patches and reboots, and requires a full power cycle for removal. * **CVE:** CVE-2025-20362, CVE-2025-20333 (CVSS: Up to 9.9) * **Status:** Active exploitation detected * **Vulnerable:** Cisco ASA and FTD software up to version 9.12.4.72 * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** A full power cycle (cold start) is required to clear the persistent backdoor from infected devices. * **Reference:** [CSO Online](https://www.csoonline.com/article/4163925/infected-cisco-firewalls-need-cold-start-to-clear-persistent-firestarter-backdoor.html)
* **Windows Zero-Click Authentication Coercion Flaw** A zero-click authentication coercion flaw in Windows was exploited as a zero-day. This vulnerability (CVE-2026-32202) is a regression from an incomplete patch for CVE-2026-21510. * **CVE:** CVE-2026-32202 (CVSS: 4.3) * **Status:** Active exploitation detected * **Vulnerable:** Windows 10 1607 prior to 10.0.14393.9060 * **Fixed:** Microsoft has issued a patch. * **Workaround:** None mentioned in source * **Reference:** [The Register Security](https://go.theregister.com/feed/www.theregister.com/2026/04/29/microsoft_zero_click_exploit/) * **Note:** Related to CVE-2026-21510. Systems patched only for the earlier issue may still be vulnerable — verify current patch level.
## 🔍 Threat Activity * **Supply Chain Attacks Target CI/CD Credentials:** A coordinated campaign is using poisoned **Ruby gems and Go modules** to steal credentials and tamper with CI/CD pipelines, specifically targeting GitHub Actions. Separately, the **PyTorch Lightning PyPI package (versions 2.6.2 & 2.6.3)** was compromised to deploy a Bun-based credential stealer upon import. Additionally, **SAP-related npm packages** (e.g., `mbt@1.2.48`) were injected with malicious preinstall scripts (`Mini Shai-Hulud`) that steal credentials. * **Ransomware Legal Fallout:** Two U.S. cybersecurity professionals were sentenced to four years in prison for their involvement in **BlackCat ransomware** attacks. In a related case, a ransomware negotiator pleaded guilty to aiding the gang by leaking confidential victim data to maximize extortion payouts. * **VECT 2.0 Ransomware Acts as Wiper:** All public versions of the **VECT 2.0 ransomware** contain a critical encryption flaw causing permanent destruction of files larger than 128KB on Windows, Linux, and ESXi systems, making recovery impossible. * **Facebook Phishing via Google Services:** A Vietnamese-linked threat actor used **Google AppSheet** to send phishing emails impersonating Meta Support, successfully compromising approximately 30,000 Facebook Business accounts by harvesting credentials and 2FA codes.
## 📋 Patches & Updates * **🏢 Microsoft ASP.NET Core Privilege Escalation:** A critical flaw (CVE-2026-40372, CVSS 9.1) in ASP.NET Core's Data Protection library allows attackers to forge authentication cookies and gain SYSTEM privileges. **Affected:** ASP.NET Core 10.0.0 through 10.0.6. **Patched:** Microsoft has released emergency updates. * **GitHub Enterprise Server RCE:** A critical vulnerability (CVE-2026-3854, CVSS 8.8) allowed authenticated users to execute arbitrary code via malicious `git push` commands. **Affected:** GitHub Enterprise Server < 3.14.24 and >= 3.15.0 < 3.15.1. **Patched:** Fixed versions have been released. * **LiteLLM SQL Injection:** A critical SQL injection flaw (CVE-2026-42208) in LiteLLM was exploited within 36 hours of disclosure. **Affected:** Versions >=1.81.16 and <1.83.7. **Patched:** Version 1.83.7. * **nginx-ui Authentication Bypass:** Critical vulnerabilities (CVE-2026-33032, CVSS up to 9.8) allow unauthenticated attackers to take full control of Nginx servers. **Affected:** All versions prior to 2.3.5. **Patched:** Versions 2.3.4 and 2.3.5.
## Today's Priorities 1. **Patch Linux systems and cPanel/WHM servers immediately.** Both CVE-2026-31431 (Linux kernel) and CVE-2026-41940 (cPanel) are on CISA's KEV list and are under active attack. 2. **Review and harden CI/CD pipelines.** Audit dependencies for the compromised Ruby gems, Go modules, npm (`mbt`, `@cap-js/db-service`), and PyPI (`lightning`) packages. Enforce strict source verification and monitor for anomalous activity. 3. **🏢 Power cycle and patch affected Cisco ASA/Firepower devices.** If running vulnerable versions, assume compromise and follow the cold-start remediation procedure to eradicate the persistent FIRESTARTER backdoor. 4. **Apply Microsoft and other vendor patches.** Prioritize the Windows zero-day (CVE-2026-32202) and the ASP.NET Core privilege escalation (CVE-2026-40372).
## 🔗 References
- [The Hacker News: CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV](https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html)
- [BleepingComputer: Critrical cPanel flaw mass-exploited in "Sorry" ransomware attacks](https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/)
- [CSO Online: Infected Cisco firewalls need cold start to clear persistent Firestarter backdoor](https://www.csoonline.com/article/4163925/infected-cisco-firewalls-need-cold-start-to-clear-persistent-firestarter-backdoor.html)
- [The Hacker News: Poisoned Ruby Gems and Go Modules Exploit CI Pipelines for Credential Theft](https://thehackernews.com/2026/05/poisoned-ruby-gems-and-go-modules.html)
- [The Hacker News: SAP npm Packages Compromised by “Mini Shai-Hulud” Credential-Stealing Malware](https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html)