- ## Þjónustu samantekt Þjónustuþróunin er ennþáð áfram með **virkri nýtingu á almennt notuðum kerfisveikleikum** og aukningu í **hávirkni aðfangakeðjuinnbrotum**. Þarf að uppfæra kerfisveikleika á **cPanel**, **Cisco SD-WAN**, **Drupal** og **Microsoft SharePoint**, sem eru allar staðfestar að vera undir átökum. Þar að aðallega hefur stórt ráðherraflokkur hætt að banna 'First VPN' þjónustuna sem notað var af gíslatökuþjónum, en þjónustuþróunin er að nota nýja Linux og Windows hugbúnað á viðskiptavörum. ## ⚠️ Þarf að gera áður
- *cPanel auðkenningarframhjáhlaup er í virkri nýtingu til gíslatöku** Einn alvarlegur auðkenningarframhjáhlaup (CVE-2026-41940) í cPanel & WHM er í virkri nýtingu til að fá kerfisstjóraheimild, setja upp gíslatöku og taka kerfisstjóraheimild. Óauðkenndir hættir geta átakað milljónum vefsíða.
- *CVE:** CVE-2026-41940 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** cPanel útgáfur 11.40 til 130.0.19
- *Lagfært í:** Uppfærslur í sérstakum útgáfum; skoðið cPanel tilkynningu.
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [FortiGuard Threat Signal: cPanel & WHM auðkenningarframhjáhlaup](https://fortiguard.fortinet.com/threat-signal-report/6447)
- *Cisco Catalyst SD-WAN Manager auðkenningarframhjáhlaup** Einn alvarlegur vandamál (CVE-2026-20127) í Cisco Catalyst SD-WAN Manager leyfir óauðkenndum hættum að fá kerfisstjóraheimild. Fjölmargir tengdir vandamál (CVE-2026-20128, CVE-2026-20122) eru líka í virkri nýtingu.
- *CVE:** CVE-2026-20127 (CVSS: 10.0)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjölmargar útgáfur; skoðið Cisco tilkynningu.
- *Lagfært í:** Uppfærslur tiltæk; uppfæra á meðferð.
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Rapid7 Research: Metasploit Wrap Up 05/22/2026](https://www.rapid7.com/blog/post/pt-metasploit-wrap-up-05-22-2026)
- *Drupal Core SQL-innsetning er í virkri nýtingu** Einn alvarlegur SQL-innsetningaveikleiki (CVE-2026-9082) í Drupal Core's gagnagrunnsafhendingar API leyfir óauðkenndum hættum að keyra óvæða SQL á PostgreSQL-baðnum vefsíðum. Þetta vandamál hefur verið bætt við CISA's Known Exploited Vulnerabilities (KEV) skrá.
- *CVE:** CVE-2026-9082 (CVSS: 6.5)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Drupal 10.x og 11.x áður en sérstakar uppfærslur.
- *Lagfært í:** Uppfærslur tiltæk fyrir áhrifastar útgáfur.
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [The Hacker News: Drupal Core SQL-innsetningaveikleiki er í virkri nýtingu, bætt við CISA KEV](https://thehackernews.com/2026/05/drupal-core-sql-injection-bug-actively.html)
- *Microsoft SharePoint fjarkeyrslu kóða veikleikar** Fjölmargir alvarlegir SharePoint veikleikar eru í virkri nýtingu, þar á meðal CVE-2026-20963 (RCE, CVSS 8.8) og CVE-2026-32201 (Sýnileika, CVSS 6.5). Þetta áhrifar SharePoint Server 2016, 2019 og Subscription Edition.
- *CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Útgáfur áður en sérstakar uppfærslur.
- *Lagfært í:** Uppfærslur útgefnar af Microsoft.
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Microsoft Security Response Center: CVE-2026-40357 Microsoft SharePoint Server fjarkeyrslu kóða veikleiki](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-40357)
- *Linux kérna 'Dirty Frag' réttindaaukning** Einn alvarlegur Linux kérna réttindaaukning (LPE) leyfir óþýðu notendum að fá kerfisstjóraheimild með því að nýta vandamál í síðu-minnisskrun. Þessir útgáfur eru 4.11 til 6.7, og vandamál er í virkri nýtingu.
- *CVE:** CVE-2026-43284 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Linux kérna útgáfur 4.11 til 6.7.
- *Lagfært í:** Ekki tilgreint í heimildum — skoðið útgefanda tilkynningu
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [SC Media: Nýr Linux réttindaaukning veikleiki 'Fragnesia' birt, PoC tiltæk](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available) ## 🔍 Þjónustuþróun
- *Aðfangakeðjuinnbrot á viðskiptavörum.** Tveir stórir kampanjir eru í gangi: 1) **Laravel-Lang** PHP pakkar voru átakaðir til að setja inn auðkenningarháða hugbúnað sem keyrir á hverjum PHP beð. 2) **"Megalodon"** kampanjan átakaði yfir 5.500 GitHub vefsvæði með óþýðu CI/CD vinnusýn til að henta skyggnisauðkenningar og SSH lykla.
- *Kína spjallgrúpa á viðskiptavörum.** Þjónustuþróunin, Calypso/Red Lamassu, er að nota nýja hugbúnað (**Showboat** fyrir Linux, **JFMBackdoor** fyrir Windows) á viðskiptavörum. Linux hugbúnaður býr til SOCKS5 tengingu og leitaði í staðbundnum netum fyrir hliðarfærslu.
- *Ráðherraflokkar hættir á áhrif á þjónustuþróun.** **'First VPN'** þjónustan, sem notað var af að minnsta kosti 25 gíslatökuþjónum til að skjúfa átök, hefur verið leyst út, og stjóri hennar hefur verið ákærður. Þar að aðallega hefur stjóri **Kimwolf** DDoS-for-hire botnets (yfir 2M IoT tæki) verið ákærður í Kanada.
- *AI-gerð núll-daga veikleiki hefur framhjálpað 2FA.** Google fann fyrstu tilfelli þar sem þjónustuþróun notuð AI til að búa til núll-daga veikleika, sem hefur framhjálpað tvíauðkenningu í einum algengum opnum netstjóra kerfi. ## 📋 Uppfærslur og uppfærslur
- *Fjölmargir Rsync veikleikar.** Alvarlegir vandamál í Rsync (útgáfur áður en 3.4.3) leyfa réttindaaukning, upplýsingarháð og þjónustuneitun. Uppfærslur eru tiltæk fyrir sumar útgáfur (Red Hat, Debian, Ubuntu), en önnur eru enn óuppfærðar.
- *Squid vefþjónustu uppfærslur.** Fjölmargir alvarlegir DoS og upplýsingarháð vandamál (CVE-2026-32748, CVE-2026-33526) áhrifar Squid útgáfur áður en 7.5. Uppfærslur eru tiltæk í Squid 7.5 og með Red Hat uppfærslum (RHSA-2026:20580).
- *Grafana alvarlegar uppfærslur.** Fjölmargir alvarlegir veikleikar í Grafana (áður en 12.4.2 og ýmis 11.x/12.x útgáfur) leyfa fjarkeyrslu kóða, upplýsingarháð og þjónustuneitun. Uppfærslur eru tiltæk í uppfærðum útgáfum.
- *Microsoft Defender núll-daga veikleikar uppfærð.** Fjölmargir alvarlegir veikleikar (CVE-2026-41091, CVE-2026-45498) í Microsoft Defender leyfa kerfisstjóraheimild og þjónustuneitun. Uppfærslur eru tiltæk fyrir Microsoft Defender Antimalware Platform og Malware Protection Engine. ## Daglegar áætlanir 1. **Uppfæra cPanel, Cisco SD-WAN, Drupal og SharePoint kerfisstjóra kerfi á meðferð**, þar sem þessar eru undir virkri nýtingu. 2. **Athugaðu viðskiptavörum um notkun á átakaðum Laravel-Lang pakka (lang, http-statuses, attributes, actions)** og skoðið GitHub vefsvæði fyrir tekin á "Megalodon" CI/CD vinnusýn. 3. **Notaðu Linux kérna uppfærslur** þar sem þær eru tiltæk til að minnka á virkri nýtingu á 'Dirty Frag' réttindaaukning veikleika, með fyrirferð á internettengdum og fleiri notanda kerfum. 4. **Athugaðu og uppfæra Rsync, Squid, Grafana og Microsoft Defender** innan fyrirtækisins, þar sem þessar uppfærslur aðgreina alvarlega veikleikar. ## 🔗 Heimildir - [FortiGuard Threat Signal: cPanel & WHM auðkenningarframhjáhlaup](https://fortiguard.fortinet.com/threat-signal-report/6447) - [The Hacker News: Drupal Core SQL-innsetningaveikleiki er í virkri nýtingu, bætt við CISA KEV](https://thehackernews.com/2026/05/drupal-core-sql-injection-bug-actively.html) - [The Hacker News: Laravel-Lang PHP pakkar átakaðir til að setja inn krossplattarauðkenningarháða](https://thehackernews.com/2026/05/laravel-lang-php-packages-compromised.html) - [The Hacker News: 'First VPN' leyst út í heimsvæði á meðferð 25 gíslatökuþjóna](https://thehackernews.com/2026/05/first-vpn-dismantled-in-global-takedown.html) - [SC Media: Nýr Linux réttindaaukning veikleiki 'Fragnesia' birt, PoC tiltæk](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
## Executive Summary The threat landscape remains dominated by **active exploitation of critical vulnerabilities** in widely deployed enterprise software and a surge in **high-impact supply chain attacks**. Immediate patching is required for critical flaws in **cPanel**, **Cisco SD-WAN**, **Drupal**, and **Microsoft SharePoint**, all of which are confirmed to be under attack. Separately, a major law enforcement operation has disrupted the 'First VPN' service used by ransomware groups, while sophisticated threat actors are deploying new Linux and Windows malware against telecommunications providers.
## ⚠️ Immediate Action Required
* **cPanel Authentication Bypass Actively Leading to Ransomware** A critical authentication bypass vulnerability (CVE-2026-41940) in cPanel & WHM is being actively exploited to gain administrative access, deploy ransomware, and take over servers. Unauthenticated attackers can compromise millions of sites. * **CVE:** CVE-2026-41940 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** cPanel versions 11.40 through 130.0.19 * **Fixed:** Patches available in specific builds; consult cPanel advisory. * **Workaround:** None mentioned in source * **Reference:** [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
* **Cisco Catalyst SD-WAN Manager Authentication Bypass** A critical flaw (CVE-2026-20127) in Cisco Catalyst SD-WAN Manager allows unauthenticated attackers to gain administrative access. Multiple related flaws (CVE-2026-20128, CVE-2026-20122) are also under active exploitation. * **CVE:** CVE-2026-20127 (CVSS: 10.0) * **Status:** Active exploitation detected * **Vulnerable:** Multiple versions; consult Cisco advisory. * **Fixed:** Patches available; update immediately. * **Workaround:** None mentioned in source * **Reference:** [Rapid7 Research: Metasploit Wrap Up 05/22/2026](https://www.rapid7.com/blog/post/pt-metasploit-wrap-up-05-22-2026)
* **Drupal Core SQL Injection Actively Exploited** A critical SQL injection vulnerability (CVE-2026-9082) in Drupal Core's database abstraction API allows unauthenticated attackers to execute arbitrary SQL on PostgreSQL-backed sites. This flaw has been added to CISA's Known Exploited Vulnerabilities (KEV) catalog. * **CVE:** CVE-2026-9082 (CVSS: 6.5) * **Status:** Active exploitation detected * **Vulnerable:** Drupal 10.x and 11.x prior to specific patched releases. * **Fixed:** Patches available for impacted versions. * **Workaround:** None mentioned in source * **Reference:** [The Hacker News: Drupal Core SQL Injection Bug Actively Exploited, Added to CISA KEV](https://thehackernews.com/2026/05/drupal-core-sql-injection-bug-actively.html)
* **Microsoft SharePoint Remote Code Execution Vulnerabilities** Multiple critical SharePoint vulnerabilities are being actively exploited, including CVE-2026-20963 (RCE, CVSS 8.8) and CVE-2026-32201 (Spoofing, CVSS 6.5). These affect SharePoint Server 2016, 2019, and Subscription Edition. * **CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5) * **Status:** Active exploitation detected * **Vulnerable:** Versions prior to specific updates. * **Fixed:** Patches released by Microsoft. * **Workaround:** None mentioned in source * **Reference:** [Microsoft Security Response Center: CVE-2026-40357 Microsoft SharePoint Server Remote Code Execution Vulnerability](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-40357)
* **Linux Kernel 'Dirty Frag' Privilege Escalation** A critical Linux kernel local privilege escalation (LPE) vulnerability allows unprivileged users to gain root access by exploiting page-cache write flaws. Affected versions include 4.11 to 6.7, and the flaw is actively exploited. * **CVE:** CVE-2026-43284 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Linux kernel versions 4.11 to 6.7. * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
## 🔍 Threat Activity
* **Supply Chain Attacks Target Developer Ecosystems.** Two major campaigns are active: 1) The **Laravel-Lang** PHP packages were compromised to inject credential-stealing malware that executes on every PHP request. 2) The **"Megalodon"** campaign poisoned over 5,500 GitHub repositories with malicious CI/CD workflows to steal cloud credentials and SSH keys. * **Chinese Espionage Group Targets Telecoms.** The state-sponsored group Calypso/Red Lamassu is deploying new malware (**Showboat** for Linux, **JFMBackdoor** for Windows) against global telecommunications providers. The Linux malware establishes a SOCKS5 proxy backdoor and scans local networks for lateral movement. * **Law Enforcement Takedowns Impact Threat Actors.** The **'First VPN'** service, used by at least 25 ransomware groups to anonymize attacks, has been dismantled, and its administrator arrested. Separately, the operator of the **Kimwolf** DDoS-for-hire botnet (over 2M IoT devices) was arrested in Canada. * **AI-Generated Zero-Day Bypasses 2FA.** Google identified the first known instance of threat actors using AI to develop a zero-day exploit, which successfully bypasses two-factor authentication in a popular open-source web administration tool.
## 📋 Patches & Updates
* **Multiple Rsync Vulnerabilities.** High-severity flaws in Rsync (versions prior to 3.4.3) allow privilege escalation, information disclosure, and DoS. Patches are available for some distributions (Red Hat, Debian, Ubuntu), but others remain unpatched. * **Squid Proxy Server Updates.** Multiple high-severity DoS and data exposure vulnerabilities (CVE-2026-32748, CVE-2026-33526) affect Squid versions prior to 7.5. Patches are available in Squid 7.5 and via Red Hat updates (RHSA-2026:20580). * **Grafana Critical Updates.** Multiple critical vulnerabilities in Grafana (prior to 12.4.2 and various 11.x/12.x branches) allow remote code execution, information disclosure, and DoS. Patches are available in updated versions. * **Microsoft Defender Zero-Days Patched.** Multiple actively exploited vulnerabilities (CVE-2026-41091, CVE-2026-45498) in Microsoft Defender allow local privilege escalation and DoS. Patches are available for the Microsoft Defender Antimalware Platform and Malware Protection Engine.
## Today's Priorities 1. **Patch cPanel, Cisco SD-WAN, Drupal, and SharePoint servers immediately**, as these are under active attack. 2. **Audit developer environments** for use of compromised Laravel-Lang packages (lang, http-statuses, attributes, actions) and review GitHub repositories for signs of the "Megalodon" CI/CD workflow compromise. 3. **Apply Linux kernel updates** where available to mitigate the actively exploited 'Dirty Frag' LPE vulnerability, prioritizing internet-facing and multi-user systems. 4. **Review and patch Rsync, Squid, Grafana, and Microsoft Defender** installations across the enterprise, as these updates address critical vulnerabilities.
## 🔗 References
- [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
- [The Hacker News: Drupal Core SQL Injection Bug Actively Exploited, Added to CISA KEV](https://thehackernews.com/2026/05/drupal-core-sql-injection-bug-actively.html)
- [The Hacker News: Laravel-Lang PHP Packages Compromised to Deliver Cross-Platform Credential Steal](https://thehackernews.com/2026/05/laravel-lang-php-packages-compromised.html)
- [The Hacker News: First VPN Dismantled in Global Takedown Over Use by 25 Ransomware Groups](https://thehackernews.com/2026/05/first-vpn-dismantled-in-global-takedown.html)
- [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)