- ## Þjónustu samantekt Þjónustuþróun á 2026-06-01 er áhrifameðal á aðgengilegum, í virkri nýtingu veikleikum í kerfisþjónustum. Þarf að uppfæra **Fortinet FortiClientEMS**, **Citrix NetScaler**, **Microsoft SharePoint**, **cPanel** og **Linux Kernel**, þar sem hagnýtingar eru að leita að kerfisbrot og gíslatökuhugbúnaði. Það er áhugavert nýjar breytingar á að nota **AI til að búa til núll-daga veikleika** sem er hægt að framhjálpa 2FA. Þar að auki, **aðfangakeðjuinnbrot á GitHub** með óþýðu VS Code útkeyrslu sýnir að halda áfram að hætta á forritunarmiljum. ## ⚠️ Þörf á augnablikshandkæringu
- *Fortinet FortiClientEMS SQL-innsetning og aðgangsstjórnunarveikleikar** Þau veikleikar sem eru í virkri nýtingu leyfa óauðkenndar fjarkeyrslur kóða og framhjáhlaup aðgangsstjórnun.
- *CVE:** CVE-2026-21643, CVE-2026-35616 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** FortiClientEMS útgáfur 7.4.0 til 7.4.6
- *Lagfært í:** Uppfærslur tiltæk fyrir áhrifðar útgáfur
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [BleepingComputer: Hackers exploit FortiClient EMS flaw to push infostealer malware](https://www.bleepingcomputer.com/news/security/hackers-exploit-forticlient-ems-flaw-to-push-infostealer-malware/)
- *Citrix NetScaler minnisskrun veikleikar** Þau veikleikar sem eru í virkri nýtingu geta leitað út á vandlega minnisskrun frá kerfum sem eru stilltar sem SAML auðkenningarsjávar.
- *CVE:** CVE-2026-3055 (CVSS: 9.3)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjöldi fyrri útgáfa (skoðið Citrix tilkynningu)
- *Lagfært í:** Uppfærslur tiltæk
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [BleepingComputer: Critical Citrix NetScaler memory flaw actively exploited in attacks](https://www.bleepingcomputer.com/news/security/critical-citrix-netscaler-memory-flaw-actively-exploited-in-attacks/)
- *cPanel & WHM auðkenningarfremhjáhlaup** Það er kritiskur veikleikur sem leyfir óauðkenndum hópum að ná aðgangi og leiðir til aðgengisbrot og gíslatökuhugbúnaðar.
- *CVE:** CVE-2026-41940 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** cPanel 11.40 til 130.0.19
- *Lagfært í:** Þar sem uppfærslur eru tiltæk
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
- *Linux Kernel 'Dirty Frag' réttindaaukning** Það er kritiskur kerfisveikleikur sem leyfir óþýðum notendum að ná kerfisstjórnun. Nýting er í virkri og uppfærslur eru ekki tiltæk fyrir allar áhrifðar útgáfur.
- *CVE:** CVE-2026-43284, CVE-2026-46300 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Linux kernel útgáfur 4.11 til 6.7
- *Lagfært í:** Ekki tilgreint í heimildum — skoðið útgefanda / útgáfufyrirtæki tilkynningu
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
- *Microsoft SharePoint fjarkeyrsla kóða** Fjöldi kritikra RCE og sýnileika veikleika er í virkri nýtingu.
- *CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** SharePoint Server 2016, 2019 og fyrir spáðar uppfærslur
- *Lagfært í:** Uppfærslur útgefnar af Microsoft í apríl 2026
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Remote Code Execution Vulnerability](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659) ## 🔍 Þjónustu aðgerð
- *AI-útvegað núll-daga veikleikar fyrir 2FA framhjáhlaup:** Google hefur fundið fyrstu staðfestu notkun á AI-útvegaðum núll-daga veikleika, sem á að framhjálpa tvíauðkenningu á einhverju opnum netstjórnunartæki. Þetta merkir mikilvægan breytingu í ofensíðu eiginleikum.
- *Aðfangakeðjuinnbrot á GitHub:** Þjónustu aðgerðir tengdar TeamPCP innbrot á GitHub innan kerfis, með óþýðu Visual Studio Code útkeyrslu, sem á að hætta á 3.800 kerfum. Þetta sýnir mikilvæg risk að aðfangakeðjuinnbrotum sem á að hætta á forritunarmiljum.
- *Átök á Tycoon2FA netveiðarplattformi:** Þó að nýlega hefur verið gert samráðsákvæði á heimsvís, hefur Tycoon2FA netveiðarplattformi snúið aftur í aðgerð. Það er að framhjálpa MFA fyrir Microsoft 365 og Gmail. ## 📋 Uppfærslur og uppfærslur
- *CISA KEV katalog uppfærður:** CISA halda að bæta ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti ávexti
## Executive Summary The threat landscape on 2026-06-01 is dominated by widespread, active exploitation of critical vulnerabilities across core enterprise infrastructure. Immediate patching is required for **Fortinet FortiClientEMS**, **Citrix NetScaler**, **Microsoft SharePoint**, **cPanel**, and **Linux Kernel**, where exploits are leading to system compromise and ransomware deployment. A concerning new development is the confirmed use of **AI to generate a zero-day exploit** capable of bypassing 2FA. Furthermore, the **GitHub supply chain breach** via a malicious VS Code extension highlights persistent risks to software development environments.
## ⚠️ Immediate Action Required
* **Fortinet FortiClientEMS SQL Injection & Access Control Flaws** Actively exploited vulnerabilities allow unauthenticated remote code execution and security policy bypass. * **CVE:** CVE-2026-21643, CVE-2026-35616 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** FortiClientEMS versions 7.4.0 through 7.4.6 * **Fixed:** Patches available for affected versions * **Workaround:** None mentioned in source * **Reference:** [BleepingComputer: Hackers exploit FortiClient EMS flaw to push infostealer malware](https://www.bleepingcomputer.com/news/security/hackers-exploit-forticlient-ems-flaw-to-push-infostealer-malware/)
* **Citrix NetScaler Memory Overread Vulnerability** An actively exploited out-of-bounds read flaw can leak sensitive memory data from systems configured as a SAML Identity Provider. * **CVE:** CVE-2026-3055 (CVSS: 9.3) * **Status:** Active exploitation detected * **Vulnerable:** Multiple prior releases (check Citrix advisory) * **Fixed:** Patched versions available * **Workaround:** None mentioned in source * **Reference:** [BleepingComputer: Critical Citrix NetScaler memory flaw actively exploited in attacks](https://www.bleepingcomputer.com/news/security/critical-citrix-netscaler-memory-flaw-actively-exploited-in-attacks/)
* **cPanel & WHM Authentication Bypass** A critical flaw allows unauthenticated attackers to gain administrative access, leading to widespread server compromises and ransomware deployment. * **CVE:** CVE-2026-41940 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** cPanel 11.40 through 130.0.19 * **Fixed:** Specific patched builds available * **Workaround:** None mentioned in source * **Reference:** [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
* **Linux Kernel 'Dirty Frag' Local Privilege Escalation** A critical kernel flaw allows unprivileged users to gain root access. Exploitation is active, and patches are not available for all affected versions. * **CVE:** CVE-2026-43284, CVE-2026-46300 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Linux kernel versions 4.11 to 6.7 * **Fixed:** Not specified in source — check vendor/distribution advisory * **Workaround:** None mentioned in source * **Reference:** [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
* **Microsoft SharePoint Remote Code Execution** Multiple critical RCE and spoofing vulnerabilities are being actively exploited in the wild. * **CVE:** CVE-2026-20963 (CVSS: 8.8), CVE-2026-32201 (CVSS: 6.5) * **Status:** Active exploitation detected * **Vulnerable:** SharePoint Server 2016, 2019, and prior to specific updates * **Fixed:** Patches released by Microsoft in April 2026 * **Workaround:** None mentioned in source * **Reference:** [Microsoft Security Response Center: CVE-2026-45659 Microsoft SharePoint Remote Code Execution Vulnerability](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659)
## 🔍 Threat Activity * **AI-Generated Zero-Day for 2FA Bypass:** Google has identified the first confirmed use of an AI-developed zero-day exploit, targeting a popular open-source web administration tool to bypass two-factor authentication. This marks a significant evolution in offensive capabilities. * **GitHub Supply Chain Breach:** Threat actors linked to TeamPCP breached GitHub's internal repositories via a malicious Visual Studio Code extension, compromising 3,800 repos. This underscores the critical risk of supply chain attacks targeting developer tools. * **Tycoon2FA Phishing Platform Resurgence:** Despite a recent global law enforcement takedown, the Tycoon2FA phishing-as-a-service platform has quickly resumed operations. It continues to offer adversary-in-the-middle (AiTM) capabilities to bypass MFA for Microsoft 365 and Gmail.
## 📋 Patches & Updates * **CISA KEV Catalog Updates:** CISA continues to add actively exploited vulnerabilities to its Known Exploited Vulnerabilities catalog, including recent additions for **Langflow**, **Trend Micro Apex One**, **Cisco SD-WAN**, and **Drupal**. All federal agencies are required to patch these; private sector should treat them as high priority. * **🏢 Microsoft Defender Zero-Days Patched:** Microsoft has released patches for two actively exploited vulnerabilities (CVE-2026-41091, CVE-2026-45498) in Microsoft Defender Antimalware Platform that allowed privilege escalation and denial of service. * **Trend Micro Apex One Patches:** Critical RCE and privilege escalation flaws (CVE-2026-34926, CVSS 9.4) affecting Apex One on Windows and macOS have been patched. These vulnerabilities were exploited in the wild.
## Today's Priorities 1. **Patch Actively Exploited Infrastructure:** Immediately apply available patches for **Fortinet FortiClientEMS**, **Citrix NetScaler**, **cPanel/WHM**, and **Microsoft SharePoint**. Verify Linux kernel versions and apply distributor patches for the 'Dirty Frag' vulnerability. 2. **Review CISA KEV Catalog:** Audit your environment against the latest CISA KEV entries, prioritizing **Langflow**, **Trend Micro**, **Cisco SD-WAN**, and **Drupal** vulnerabilities. 3. **Assess Development Tooling Security:** In light of the GitHub breach, review and restrict the use of third-party extensions and libraries within your development environment, especially for VS Code. 4. **Update Threat Models for AI:** Begin discussions on how the emergence of AI-generated exploits (like the 2FA bypass) impacts your application security and identity threat detection strategies.
## 🔗 References
- [BleepingComputer: Hackers exploit FortiClient EMS flaw to push infostealer malware](https://www.bleepingcomputer.com/news/security/hackers-exploit-forticlient-ems-flaw-to-push-infostealer-malware/)
- [BleepingComputer: Critical Citrix NetScaler memory flaw actively exploited in attacks](https://www.bleepingcomputer.com/news/security/critical-citrix-netscaler-memory-flaw-actively-exploited-in-attacks/)
- [FortiGuard Threat Signal: cPanel & WHM Authentication Bypass](https://fortiguard.fortinet.com/threat-signal-report/6447)
- [Infosecurity Magazine: Hackers Observed Using AI to Develop Zero-Day for the First Time](https://www.infosecurity-magazine.com/news/hackers-using-ai-zero-day-first/)
- [The Hacker News: GitHub Internal Repositories Breached via Malicious Nx Console VS Code Extension](https://thehackernews.com/2026/05/github-internal-repositories-breached.html)