- Þjóðarþjónustuþjálfun á viðvarðandi**
- Dagsetning:** 2026-05-28
- Tími:** 08:00 UTC
- Fyrir:** Fyrirtækið öryggisstjóra og CISO ## Útfarandi samantekt Þjóðarþjónustuþjálfuninn er ennþá á kritískri stig, stjórnað af **víðtæku nýtingu á grunnkerfisveikleikum** og **þekktum aðfangakeðjuáráðum**. Þarf er áherslu á kritískar Linux kérnufeilur (`Dirty Frag`/`Fragnesia`) án allvísar uppfærslu, víðtæka nýtingu á SharePoint og cPanel veikleikum, og aðfangakeðjuáráð með óþýðandi VS Code útgerð sem brýndi GitHub's innri kerfisvinnu. Þar að auki er ný rannsóknarhugbúnaðarhugbúnaður í gangi sem notar AI samtalshjálpa og SEO hægslu fyrir fyrstu aðgang. ## ⚠️ Þörf á augnablikshandkenni
- *Linux kérna 'Dirty Frag' & 'Fragnesia' LPE veikleikar** Kritískur loka réttindaaukning (LPE) veikleikur í Linux kérnu (`Dirty Frag`) og sá á eftir (`Fragnesia`, CVE-2026-46300) er í virkri nýtingu. Óþýðandi notendur geta fengið rót aðgang með því að nýta veikleika í xfrm-ESP og RxRPC kerfisdeildum.
- *CVE:** CVE-2026-43284, CVE-2026-46300 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Linux kérna útgáfur 4.11 til 6.7
- *Lagfært í:** Ekki tilgreint í heimildum — skoðið útgerðarstjóra. Uppfærslur eru ekki allvísar tiltæk.
- *Tímabundin lausn:** Ekkert nefnt í heimildum. Fyrst skoðaðu kérna uppfærslur frá útgerðarstjóra þar sem þær eru til.
- *Heimild:** [SC Media: Nýja Linux réttindaaukningur 'Fragnesia' birt; PoC tiltækt](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
- *Microsoft SharePoint fjöldaföll af RCE veikleikum** Fjöldaföll af kritískum veikleikum í Microsoft SharePoint Server eru í virkri nýtingu, sem leyfir fjarkeyrslu kóða og farskápa.
- *CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5), CVE-2026-45659 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** SharePoint Server 2016, 2019 og útgáfur fyrir ársins áfangar 2026.
- *Lagfært í:** Uppfærslur útgefnar á príð og maí 2026. Notaðu síðustu Microsoft öryggisuppfærslur.
- *Tímabundin lausn:** Ekkert nefnt í heimildum.
- *Heimild:** [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Fjarkeyrsla kóða veikleikur](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659)
- *🏢 cPanel & WHM auðkenningarframhjáhlaup (CVE-2026-41940)** Kritískur auðkenningarframhjáhlaup í cPanel & WHM leyfir óauðkenndum rannsóknarhugbúnaði að fá kerfisstjóra aðgang, sem leiðir til kerfisstjóra og gíslatökuhugbúnaðar.
- *CVE:** CVE-2026-41940 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** cPanel útgáfur 11.40 til 130.0.19
- *Lagfært í:** Uppfærslur eru til í sérstökum útgáfum. Skoðaðu cPanel útgerðarstjóra.
- *Tímabundin lausn:** Ekkert nefnt í heimildum.
- *Heimild:** [FortiGuard Threat Signal: cPanel & WHM auðkenningarframhjáhlaup](https://fortiguard.fortinet.com/threat-signal-report/6447)
- *Trend Micro Apex One kritísk RCE (CVE-2026-34926)** Kritísk fjarkeyrsla kóða veikleikur í Trend Micro Apex One endapunktsöryggis hugbúnaði er í virkri nýtingu.
- *CVE:** CVE-2026-34926 (CVSS: Allt að 9.4)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Áhrif á Windows og macOS útgáfur af Apex One. Skoðaðu Trend Micro útgerðarstjóra.
- *Lagfært í:** Uppfærslur eru tiltæk.
- *Tímabundin lausn:** Ekkert nefnt í heimildum.
- *Heimild:** [Help Net Security: Í virkri nýtingu Trend Micro Apex One veikleikur fær CISA varnir (CVE-2026-34926)](https://www.helpnetsecurity.com/?p=371992) ## 🔍 Þjóðarþjónustuþjálfun
- *Rannsóknarhugbúnaðarhugbúnaðarhugbúnaður með AI samtalshjálpa og SEO hægslu:** Nýr hugbúnaður notar AI samtalshjálpa til að reka og SEO hægslu til að skipta notendum á óþýðandi vefsvæði sem úthlutaðir eru kerfisþjónustu (t.d. "Advanced IP Scanner"). Endaútgáfan notar ScreenConnect fyrir fjarþjónustu og setur upp GPU-áhrif á rannsóknarhugbúnað með DLL sideloading og .NET kerfi.
- *KnowledgeDeliver LMS núll-daga veikleikar notar Cobalt Strike:** Kritísk veikleikur á afraðgreiningu (CVE-2026-5426, CVSS 9.1) í KnowledgeDeliver LMS var nýtt sem núll-daga veikleikur til að setja upp web shells og Cobalt Strike beacons. Þau kerfi sem hafa áhrif eru Digital Knowledge útgáfur fyrir febrúar 2026.
- *Ghost CMS SQL injúksjon fyrir ClickFix rannsóknarhugbúnaðarhugbúnað:** Kritísk SQL injúksjon (CVE-2026-26980, CVSS 9.4) í Ghost CMS er í nýtingu til að stjá sig um kerfisstjóra API lykla og setja inn óþýðandi JavaScript, sem skiptir notendum á teknikaráðgjöf ("ClickFix") síður. Það hafa verið áhrif á yfir 700 vefsvæði.
- *Aðfangakeðjuáráð brýndir Laravel-Lang útgáfur:** Þjóðarþjónustuþjálfunir brýndu kunnugum Laravel-Lang PHP útgáfum (`lang`, `http-statuses`, o.s.frv.) með því að breyta git tagum í forkuðu kerfi. Óþýðandi kóður, útgefnur með Composer, stjá sig um auðkenni á hverjum PHP beð.
- *GitHub innri kerfisvinnu brýnd með óþýðandi VS Code útgerð:** Aðfangakeðjuáráð með óþýðandi "Nx Console" Visual Studio Code útgerð leiðir til brýtingar á 3.800 innri GitHub kerfisvinnu. Þjóðarþjónustuþjálfunin TeamPCP tengist atburðnum, sem innihélt auðkenni og gagnaflyttingu. ## 📋 Uppfærslur og uppfærslur
- *🏢 Cisco SD-WAN Manager kritísk auðkenningarframhjáhlaup:** Fjöldaföll af kritískum veikleikum í Cisco Catalyst SD-WAN Manager, þar á meðal CVE-2026-20127 (CVSS 10.0), eru í virkri nýtingu. Cisco hefur útgefið uppfærslur; uppfærslur eru ákveðnar af CISA reynslu.
- *🏢 Microsoft Defender núll-daga veikleikar:** Tveir veikleikar í Microsoft Defender Antimalware kerfi (CVE-2026-41091, CVE-2026-45498) eru í virkri nýtingu, sem leyfir réttindaaukning og þjónustuneitun. Uppfærslur eru tiltæk.
- *Drupal kérna SQL injúksjon (CVE-2026-9082):** Kritísk SQL injúksjon veikleikur sem áhrif á PostgreSQL-baðu Drupal vefsvæði er nú á CISA's Known Exploited Vulnerabilities (KEV) lista. Uppfærslur eru tiltæk fyrir Drupal 10.x og 11.x.
- *Exim tölvuþjónustu kritísk RCE veikleikar:** Fjöldaföll af kritískum veikleikum í Exim (útgáfur 4.97 til 4.99.2) leyfir fjarkeyrslu kóða og þjónustuneitun. Uppfærslur eru tiltæk í Exim 4.99.3 og nýrra.
- *YellowKey BitLocker framhjáhlaup (CVE-2026-45585):** Microsoft hefur útgefið mættir, en ekki uppfærslu, fyrir þennan núll-daga veikleik sem leyfir fysiskum rannsóknarhugbúnaði að framhjá BitLocker öryggis á Windows 11/Server 2025 með Windows Recovery Environment (WinRE). ## Þjóðarþjónustuþjálfun 1. **Uppfærðu Linux kérnur á augnablik:** Hafðu samband við Linux útgerðarstjóra fyrir uppfærslur tengdum við `Dirty Frag`/`Fragnesia` (CVE-2026-46300) veikleikana. Skoðaðu uppfærslur ávöxtuðlega þar sem allvísar uppfærslur eru ekki ennþá til. 2. **Skoðaðu ytri kerfisvinnu:** Fyrst skoðaðu uppfærslur fyrir **Microsoft SharePoint**, **cPanel/WHM**, **Drupal** og **Exim** þjónusta, þar sem allar hafa kritískar, í virkri nýtingu veikleikar. 3. **Skoðaðu aðfangakeðjuafhengi:** Skoðaðu útvinnslu umhverfi fyrir brýndar Laravel-Lang útgáfur og óþýðandi "Nx Console" VS Code útgerð. Leitaðu að IOCs tengdum við GitHub brýtingu ef viðkomandi. 4. **Uppfærðu endapunktsöryggis:** Tryggðu að **Trend Micro Apex One** og **Microsoft Defender** séu uppfærðir í nýjasta útgáfum til að minnka áhrif á nýtað núll-daga veikleikana. ## 🔗 Heimildir - [SC Media: Nýja Linux réttindaaukningur 'Fragnesia' birt; PoC tiltækt](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available) - [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Fjarkeyrsla kóða veikleikur](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659) - [FortiGuard Threat Signal: cPanel & WHM auðkenningarframhjáhlaup](https://fortiguard.fortinet.com/threat-signal-report/6447) - [The Hacker News: GitHub innri kerfisvinnu brýnd með óþýðandi Nx Console VS Code útgerð](https://thehackernews.com/2026/05/github-internal-repositories-breached.html) - [Help Net Security: Í virkri nýtingu Trend Micro Apex One veikleikur fær CISA varnir (CVE-2026-34926)](https://www.helpnetsecurity.com/?p=371992)
**Threat Intelligence Executive Briefing** **Date:** 2026-05-28 **Time:** 08:00 UTC **For:** Enterprise Security Administrators & CISOs
## Executive Summary The threat landscape remains at a critical level, dominated by **active exploitation of foundational infrastructure vulnerabilities** and **sophisticated supply chain attacks**. Urgent attention is required for critical Linux kernel flaws (`Dirty Frag`/`Fragnesia`) with no universal patch, widespread exploitation of SharePoint and cPanel vulnerabilities, and a major supply chain compromise via a malicious VS Code extension that breached GitHub's internal repositories. Additionally, a novel cryptojacking campaign is leveraging AI chatbots and SEO poisoning for initial access.
## ⚠️ Immediate Action Required
* **Linux Kernel 'Dirty Frag' & 'Fragnesia' LPE Vulnerabilities** A critical local privilege escalation (LPE) vulnerability in the Linux kernel (`Dirty Frag`) and its sequel (`Fragnesia`, CVE-2026-46300) are being actively exploited. Unprivileged users can gain root access by exploiting page-cache write flaws in xfrm-ESP and RxRPC subsystems. * **CVE:** CVE-2026-43284, CVE-2026-46300 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Linux kernel versions 4.11 to 6.7 * **Fixed:** Not specified in source — check vendor advisory. Patches are not universally available. * **Workaround:** None mentioned in source. Prioritize kernel updates from your distribution vendor as they become available. * **Reference:** [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
* **Microsoft SharePoint Multiple Critical RCE Vulnerabilities** Multiple critical vulnerabilities in Microsoft SharePoint Server are under active exploitation, allowing remote code execution and spoofing attacks. * **CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5), CVE-2026-45659 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** SharePoint Server 2016, 2019, and versions prior to April 2026 updates. * **Fixed:** Patches released in April/May 2026. Apply latest Microsoft security updates. * **Workaround:** None mentioned in source. * **Reference:** [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Remote Code Execution Vulnerability](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659)
* **🏢 cPanel & WHM Authentication Bypass (CVE-2026-41940)** A critical authentication bypass flaw in cPanel & WHM allows unauthenticated attackers to gain administrative access, leading to server takeover and ransomware deployment. * **CVE:** CVE-2026-41940 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** cPanel versions 11.40 through 130.0.19 * **Fixed:** Patches are available in specific builds. Check cPanel advisory. * **Workaround:** None mentioned in source. * **Reference:** [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
* **Trend Micro Apex One Critical RCE (CVE-2026-34926)** A critical remote code execution vulnerability in Trend Micro Apex One endpoint security software is being actively exploited in the wild. * **CVE:** CVE-2026-34926 (CVSS: Up to 9.4) * **Status:** Active exploitation detected * **Vulnerable:** Affects Windows and macOS versions of Apex One. Check Trend Micro advisory. * **Fixed:** Patches are available. * **Workaround:** None mentioned in source. * **Reference:** [Help Net Security: Actively exploited Trend Micro Apex One flaw gets CISA warning (CVE-2026-34926)](https://www.helpnetsecurity.com/?p=371992)
## 🔍 Threat Activity
* **Cryptojacking Campaign via AI Chatbots & SEO Poisoning:** A new campaign uses AI chatbot recommendations and SEO poisoning to redirect users to malicious sites impersonating system utilities (e.g., "Advanced IP Scanner"). The final payload abuses ScreenConnect for remote access and deploys GPU-focused cryptojacking malware using DLL sideloading and .NET frameworks. * **KnowledgeDeliver LMS Zero-Day Deploys Cobalt Strike:** The critical ViewState deserialization vulnerability (CVE-2026-5426, CVSS 9.1) in KnowledgeDeliver LMS was exploited as a zero-day to deploy web shells and Cobalt Strike beacons. Affected systems include Digital Knowledge deployments prior to February 2026. * **Ghost CMS SQL Injection Fuels ClickFix Malware Campaign:** The critical SQLi flaw (CVE-2026-26980, CVSS 9.4) in Ghost CMS is being exploited to steal admin API keys and inject malicious JavaScript, redirecting users to tech support scam ("ClickFix") pages. Over 700 sites have been impacted. * **Supply Chain Attack Compromises Laravel-Lang Packages:** Attackers compromised popular Laravel-Lang PHP packages (`lang`, `http-statuses`, etc.) by rewriting git tags in a forked repository. The malicious code, deployed via Composer, steals credentials on every PHP request. * **GitHub Internal Repositories Breached via Malicious VS Code Extension:** A supply chain attack using a poisoned "Nx Console" Visual Studio Code extension led to the breach of 3,800 internal GitHub repositories. The threat actor TeamPCP is linked to the incident, which involved credential theft and data exfiltration.
## 📋 Patches & Updates
* **🏢 Cisco SD-WAN Manager Critical Auth Bypass:** Multiple critical vulnerabilities in Cisco Catalyst SD-WAN Manager, including CVE-2026-20127 (CVSS 10.0), are under active exploitation. Cisco has released patches; immediate updating is mandated by CISA directives. * **🏢 Microsoft Defender Zero-Days:** Two vulnerabilities in Microsoft Defender Antimalware Platform (CVE-2026-41091, CVE-2026-45498) allowing privilege escalation and DoS are being actively exploited. Patches are available. * **Drupal Core SQL Injection (CVE-2026-9082):** This critical SQLi vulnerability affecting PostgreSQL-backed Drupal sites is now on CISA's Known Exploited Vulnerabilities (KEV) catalog. Patches are available for Drupal 10.x and 11.x. * **Exim Mail Server Critical RCE Flaws:** Multiple critical vulnerabilities in Exim (versions 4.97 through 4.99.2) allow remote code execution and DoS. Patches are available in Exim 4.99.3 and later. * **YellowKey BitLocker Bypass (CVE-2026-45585):** Microsoft has released mitigations, but not a patch, for this zero-day that allows physical attackers to bypass BitLocker encryption on Windows 11/Server 2025 via the Windows Recovery Environment (WinRE).
## Today's Priorities 1. **Patch Linux Kernels Immediately:** Contact your Linux distribution vendor for patches related to the `Dirty Frag`/`Fragnesia` (CVE-2026-46300) vulnerabilities. Monitor for patches aggressively as universal fixes are not yet available. 2. **Audit External-Facing Applications:** Prioritize patching for **Microsoft SharePoint**, **cPanel/WHM**, **Drupal**, and **Exim** servers, as all have critical, actively exploited vulnerabilities. 3. **Review Supply Chain Dependencies:** Audit development environments for the compromised Laravel-Lang packages and the malicious "Nx Console" VS Code extension. Scan for IOCs related to the GitHub breach if applicable. 4. **Update Endpoint Security:** Ensure **Trend Micro Apex One** and **Microsoft Defender** are updated to the latest versions to mitigate exploited zero-days.
## 🔗 References
- [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
- [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Remote Code Execution Vulnerability](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659)
- [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
- [The Hacker News: GitHub Internal Repositories Breached via Malicious Nx Console VS Code Extension](https://thehackernews.com/2026/05/github-internal-repositories-breached.html)
- [Help Net Security: Actively exploited Trend Micro Apex One flaw gets CISA warning (CVE-2026-34926)](https://www.helpnetsecurity.com/?p=371992)