- # Morningsöfugt öryggisútvarp
- Dagsetning:** 2026-06-10 | **Tími:** 08:00 UTC | **Fjölskyldu:** Fyrirtækaöryggisstjórar, CISO ## Öfugt samanfletting Í morgun er virk nýting á kritískum veikleikum í VPN og netkerfisstjórnun að hluta, með nýjum núll-daga veikleikum sem bæta við aðra sýndarhöf. **Check Point VPN** er nú undir virkri nýtingu af Qilin gíslatökuþjónustu, en **Palo Alto PAN-OS** nýtingar halda áfram. Aðfangakeðjuefnið hefur hægt með **Miasma vírusnum** sem hefur áhrif á Microsoft GitHub kerfisstjórnun, og stjórnarhöf eru aktílega að ákveða **Microsoft IIS** kerfisstjórnun og nýta **WinRAR**. Því er mikilvægt að uppfæra ytri kerfisstjórnun og auka upplýsingar um útvíðingarumhverfi. ## ⚠️ Þörf á augnablikshandkenni
- *Check Point VPN núll-daga veikleiki undir virkri gíslatöku nýtingu** Kritískt auðkenningarframhjáhlaupveikleiki í Check Point Remote Access og Mobile Access VPN er í virkri nýtingu af Qilin gíslatökuþjónustu til að fá óauðkenndan aðgang. Þetta vandamál áhrifir kerfisstjórnun sem notar gamla IKEv1 kerfi.
- *CVE:** CVE-2026-50751 (CVSS: 9.3)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Security Gateways og Spark Firewalls sem notar IKEv1 (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Lagfært í:** Uppfærðar útgáfur tiltæk (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Infosecurity Magazine: Check Point varnar kritísku auðkenningarframhjáhlaupveikleika sem er í nýtingu](https://www.infosecurity-magazine.com/news/check-point-critical-auth-bypass/)
- 🏢 **Palo Alto PAN-OS GlobalProtect auðkenningarframhjáhlaup nýtað** Þjónustu er í virkri nýtingu á auðkenningarframhjáhlaupveikleika í Palo Alto Networks PAN-OS GlobalProtect VPN, sem leyfir óauðkenndan VPN tengingu án gilda auðkenni.
- *CVE:** CVE-2026-0257 (CVSS: 9.1)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** PAN-OS fyrir 10.2.7
- *Lagfært í:** PAN-OS 10.2.7
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Unit 42: Þjónustu útvarp: Virk nýting á PAN-OS CVE-2026-0257](https://unit42.paloaltonetworks.com/?p=182026)
- 🏢 **Cisco SD-WAN kritískar veikleikar í virkri nýtingu** Fjölmargir kritískir veikleikar í Cisco Catalyst SD-WAN vörum, með CVSS 10.0 veikleika sem leyfir óauðkenndan kerfisstjórnun, eru í virkri nýtingu. CISA hefur gefið út vextið tilkynningu.
- *CVE:** CVE-2026-20127 (CVSS: 10.0)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjölmargar útgáfur af SD-WAN Manager og Controller (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Lagfært í:** Uppfærðar útgáfur tiltæk (ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda)
- *Tímabundin lausn:** Mættir tiltæk (upplýsingar ekki tilgreindar í heimildum — skoðið tilkynningu framleiðanda)
- *Heimild:** [CSO Online: Þjónustu nýtaðar óuppfærðar Cisco SD-WAN veikleikar](https://www.csoonline.com/article/4182571/attackers-exploiting-unpatched-cisco-sd-wan-flaw.html)
- *SolarWinds Serv-U þjónustuneitun veikleiki í virkri nýtingu** Þjónustuneitun veikleiki í SolarWinds Serv-U er í virkri nýtingu með óauðkenndum POST beðum til að kasta þjónustu.
- *CVE:** CVE-2026-28318 (CVSS: 7.5)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Serv-U fyrir 15.5.4
- *Lagfært í:** Serv-U 15.5.4 HF1
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Help Net Security: CISA: Uppfærðar SolarWinds Serv-U þjónustuneitun veikleikar nýtaðar](https://www.helpnetsecurity.com/?p=373585) ## 🔍 Þjónustu aðgerð
- *Aðfangakeðja vírus hefur áhrif á Microsoft GitHub kerfisstjórnun:** **Miasma vírusnum** hefur áhrif á 73 Microsoft GitHub kerfisstjórnun í stórum aðfangakeðja aðgerð, með óþýðu kóða í verkefnum og áhrif á CI/CD kerfisstjórnun. Fyrirtæki sem nota kóða úr kerfisstjórnununum ættu að skoða fyrir óþýðu tengingar. [The Hacker News: Miasma vírus hefur áhrif á 73 Microsoft GitHub kerfisstjórnun í stórum aðfangakeðja aðgerð](https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html)
- *Kína tengdur aðgerðar á Microsoft IIS kerfisstjórnun:** Þjónustu flokkurinn **OP-512**, tengdur Kína, er að ákveða Microsoft IIS kerfisstjórnun með sérstakum web shell kerfi fyrir spáning. Þessi aðgerð nýtir þekktar veikleikar. [The Hacker News: Nýr þjónustu flokkur OP-512 ákveður Microsoft IIS kerfisstjórnun með sérstakum web shell kerfi](https://thehackernews.com/2026/06/new-threat-cluster-op-512-targets.html)
- *Gamaredon nýtir WinRAR í Úkrínu:** Rússneska tengdur **Gamaredon** flokkur nýtir CVE-2025-8088 í WinRAR með netveiðum til að setja inn GammaWorm og rannsaka gögn frá Úkrínu fyrirtæki. [Dark Reading: Rússneska þjónustu nýtir WinRAR veikleika á Úkrínu fyrirtæki](https://www.darkreading.com/vulnerabilities-threats/russian-groups-winrar-flaw-ukrainian-orgs)
- *npm aðfangakeðja aðgerðar rannsaka auðkenni:** Selvþýðandi malware er íbúð í npm vörum (t.d. `@automagik/genie`, `pgserve`) til að rannsaka auðkenni og vandlega gögn, með postinstall skráum og Tor tengingu. [The Hacker News: Selvþýðandi aðfangakeðja vírus hefur áhrif á npm vörum til að rannsaka auðkenni](https://thehackernews.com/2026/04/self-propagating-supply-chain-worm.html) ## 📋 Uppfærslur og uppfærslur
- *Fjölmargir kritískir Veeam veikleikar:** Fjölmargir kritískir veikleikar í **Veeam Backup & Replication** leyfa fjarkeyrslu kóða og réttindaaukning. Þau aðgerðir eru á 12.x fyrir 12.3.2.4465 og 13.x fyrir 13.0.1.2067. Uppfærslur eru tiltæk. [BleepingComputer: Nýr Veeam veikleiki hefur áhrif á bakvörn kerfisstjórnun](https://www.bleepingcomputer.com/news/security/new-veeam-vulnerability-exposes-backup-servers-to-rce-attacks/)
- *SAP kritískar uppfærslur:** Fjölmargir kritískir veikleikar í **SAP** vörum (S/4HANA, NetWeaver, Commerce Cloud) leyfa fjarkeyrslu kóða og SQL inndrætti, og eru nú uppfærðir. Fyrirtæki ættu að nota SAP öryggismerkingar áætlaðar. [SecurityWeek: SAP uppfærðir kritískar NetWeaver, Commerce veikleikar](https://www.securityweek.com/?p=46980)
- *Linux 'Dirty Frag' & 'Fragnesia' kerfisstjórnun veikleikar:** Kritískar loka réttindaaukning veikleikar í Linux kerfisstjórnun (`Dirty Frag` og `Fragnesia`/CVE-2026-46300) eru í virkri nýtingu, sem leyfir óauðkenndum notendum að fá kerfisstjórnun. Kerfisstjórnun uppfærslur eru nauðsynlegar; sumar hlutar geta ekki verið uppfærðir. [SC Media: Nýr Linux réttindaaukning veikleiki 'Fragnesia' hefur verið birt, PoC tiltæk](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available) ## Þessar dagsetningar 1. **Vextið VPN uppfærslur:** Þú ættir áætlaðar uppfærslur á **Check Point** og **Palo Alto GlobalProtect** VPN kerfisstjórnun. Athugaðu að IKEv1 er slökkt á Check Point kerfisstjórnun ef hægt. 2. **Skoðaðu útvíðingarumhverfi:** Skoðaðu CI/CD kerfisstjórnun og kóðakerfisstjórnun fyrir óþýðu tengingar, sérstaklega frá uppáhaldsþáttum og Microsoft GitHub kerfisstjórnun. 3. **Uppfærðu bakvörn kerfisstjórnun:** Þú ættir að uppfæra **Veeam Backup & Replication** kerfisstjórnun fyrir kritískar RCE veikleikar sem geta áhrif á bakvörn kerfisstjórnun. 4. **Skoðaðu IIS kerfisstjórnun:** Þú ættir að skoða **Microsoft IIS** kerfisstjórnun fyrir teikni á web shell setningu og tryggðu að allar viðkomandi uppfærslur eru gildar. ## 🔗 Heimildir - [Infosecurity Magazine: Check Point varnar kritísku auðkenningarframhjáhlaupveikleika sem er í nýtingu](https://www.infosecurity-magazine.com/news/check-point-critical-auth-bypass/) - [Unit 42: Þjónustu útvarp: Virk nýting á PAN-OS CVE-2026-0257](https://unit42.paloaltonetworks.com/?p=182026) - [The Hacker News: Miasma vírus hefur áhrif á 73 Microsoft GitHub kerfisstjórnun í stórum aðfangakeðja aðgerð](https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html) - [BleepingComputer: Nýr Veeam veikleiki hefur áhrif á bakvörn kerfisstjórnun](https://www.bleepingcomputer.com/news/security/new-veeam-vulnerability-exposes-backup-servers-to-rce-attacks/) - [Dark Reading: Rússneska þjónustu nýtir WinRAR veikleika á Úkrínu fyrirtæki](https://www.darkreading.com/vulnerabilities-threats/russian-groups-winrar-flaw-ukrainian-orgs)
# Morning Executive Threat Briefing **Date:** 2026-06-10 | **Time:** 08:00 UTC | **Audience:** Enterprise Security Administrators, CISOs
## Executive Summary Active exploitation of critical VPN and network infrastructure vulnerabilities is the dominant theme this morning, with new zero-day attacks joining ongoing campaigns. **Check Point VPN** is now under active attack by Qilin ransomware affiliates, while **Palo Alto PAN-OS** exploitation continues. The supply chain threat has escalated with the **Miasma worm** compromising Microsoft's GitHub repositories, and state-sponsored actors are actively targeting **Microsoft IIS** servers and exploiting **WinRAR**. Immediate patching of perimeter devices and heightened monitoring of development environments are paramount.
## ⚠️ Immediate Action Required * **Check Point VPN Zero-Day Under Active Ransomware Attack** A critical authentication bypass vulnerability in Check Point Remote Access and Mobile Access VPNs is being actively exploited by Qilin ransomware affiliates to gain unauthenticated access. This flaw affects systems using the deprecated IKEv1 protocol. * **CVE:** CVE-2026-50751 (CVSS: 9.3) * **Status:** Active exploitation detected * **Vulnerable:** Security Gateways and Spark Firewalls using IKEv1 (specific versions not specified in source — check vendor advisory) * **Fixed:** Patched versions available (specific versions not specified in source — check vendor advisory) * **Workaround:** None mentioned in source * **Reference:** [Infosecurity Magazine: Check Point Warns Critical Auth Bypass Bug Exploited in the Wild](https://www.infosecurity-magazine.com/news/check-point-critical-auth-bypass/)
* 🏢 **Palo Alto PAN-OS GlobalProtect Auth Bypass Exploited** Attackers are actively exploiting an authentication bypass flaw in Palo Alto Networks PAN-OS GlobalProtect VPN, allowing unauthorized VPN connections without valid credentials. * **CVE:** CVE-2026-0257 (CVSS: 9.1) * **Status:** Active exploitation detected * **Vulnerable:** PAN-OS prior to 10.2.7 * **Fixed:** PAN-OS 10.2.7 * **Workaround:** None mentioned in source * **Reference:** [Unit 42: Threat Brief: Active Exploitation of PAN-OS CVE-2026-0257](https://unit42.paloaltonetworks.com/?p=182026)
* 🏢 **Cisco SD-WAN Critical Flaws Actively Exploited** Multiple critical vulnerabilities in Cisco Catalyst SD-WAN products, including a CVSS 10.0 flaw allowing unauthenticated admin access, are under active exploitation. CISA has issued emergency directives. * **CVE:** CVE-2026-20127 (CVSS: 10.0) * **Status:** Active exploitation detected * **Vulnerable:** Various releases of SD-WAN Manager and Controller (specific versions not specified in source — check vendor advisory) * **Fixed:** Patched versions available (specific versions not specified in source — check vendor advisory) * **Workaround:** Mitigations available (details not specified in source — check vendor advisory) * **Reference:** [CSO Online: Attackers exploiting unpatched Cisco SD-WAN flaw](https://www.csoonline.com/article/4182571/attackers-exploiting-unpatched-cisco-sd-wan-flaw.html)
* **SolarWinds Serv-U DoS Vulnerability Actively Exploited** A denial-of-service vulnerability in SolarWinds Serv-U is being exploited via unauthenticated POST requests to crash the service. * **CVE:** CVE-2026-28318 (CVSS: 7.5) * **Status:** Active exploitation detected * **Vulnerable:** Serv-U prior to 15.5.4 * **Fixed:** Serv-U 15.5.4 HF1 * **Workaround:** None mentioned in source * **Reference:** [Help Net Security: CISA: Patch actively exploited SolarWinds Serv-U DoS vulnerability (CVE-2026-283](https://www.helpnetsecurity.com/?p=373585)
## 🔍 Threat Activity * **Supply Chain Worm Hits Microsoft GitHub Repos:** The **Miasma worm** has compromised 73 Microsoft GitHub repositories in a major supply chain attack, pushing malicious code into projects and affecting CI/CD pipelines. Organizations using code from these repositories should audit for unauthorized commits. [The Hacker News: Miasma Worm Hits 73 Microsoft GitHub Repositories in Major Supply Chain Attack](https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html) * **China-Linked Actor Targets IIS Servers:** The threat cluster **OP-512**, linked to China, is targeting Microsoft IIS servers with a custom web shell framework for espionage. This campaign exploits known vulnerabilities. [The Hacker News: New Threat Cluster OP-512 Targets Microsoft IIS Servers with Custom Web Shell Fr](https://thehackernews.com/2026/06/new-threat-cluster-op-512-targets.html) * **Gamaredon Exploits WinRAR in Ukraine:** The Russian-aligned **Gamaredon** group is exploiting CVE-2025-8088 in WinRAR via spear-phishing to deploy GammaWorm and steal data from Ukrainian organizations. [Dark Reading: Russian Attackers Weaponize WinRAR Flaw Against Ukrainian Orgs](https://www.darkreading.com/vulnerabilities-threats/russian-groups-winrar-flaw-ukrainian-orgs) * **npm Supply Chain Attacks Steal Credentials:** Self-propagating malware is infecting npm packages (e.g., `@automagik/genie`, `pgserve`) to steal developer credentials and sensitive data, using postinstall scripts and Tor communication. [The Hacker News: Self-Propagating Supply Chain Worm Hijacks npm Packages to Steal Developer Token](https://thehackernews.com/2026/04/self-propagating-supply-chain-worm.html)
## 📋 Patches & Updates * **Multiple Critical Veeam Vulnerabilities:** Several critical vulnerabilities in **Veeam Backup & Replication** allow remote code execution and privilege escalation. Affected versions include 12.x prior to 12.3.2.4465 and 13.x prior to 13.0.1.2067. Patches are available. [BleepingComputer: New Veeam vulnerability exposes backup servers to RCE attacks](https://www.bleepingcomputer.com/news/security/new-veeam-vulnerability-exposes-backup-servers-to-rce-attacks/) * **SAP Critical Patches:** Multiple critical vulnerabilities in **SAP** software (S/4HANA, NetWeaver, Commerce Cloud) enabling remote code execution and SQL injection have been patched. Enterprises should apply SAP security notes promptly. [SecurityWeek: SAP Patches Critical NetWeaver, Commerce Vulnerabilities](https://www.securityweek.com/?p=46980) * **Linux 'Dirty Frag' & 'Fragnesia' Kernel Flaws:** Critical local privilege escalation vulnerabilities in the Linux kernel (`Dirty Frag` and `Fragnesia`/CVE-2026-46300) are actively exploited, allowing unprivileged users to gain root access. Kernel updates are required; some components may lack patches. [SC Media: New Linux privilege escalation flaw ‘Fragnesia’ disclosed; PoC available](https://www.scworld.com/news/new-linux-privilege-escalation-flaw-fragnesia-disclosed-poc-available)
## Today's Priorities 1. **Emergency VPN Patching:** Immediately patch **Check Point** and **Palo Alto GlobalProtect** VPN appliances. Verify IKEv1 is disabled on Check Point devices if possible. 2. **Audit Development Pipelines:** Review CI/CD pipelines and source code repositories for unauthorized commits, particularly from upstream dependencies and Microsoft GitHub repos. 3. **Apply Backup Software Patches:** Prioritize patching **Veeam Backup & Replication** servers due to critical RCE vulnerabilities threatening backup integrity. 4. **Review IIS Server Logs:** Scrutinize **Microsoft IIS** servers for signs of web shell deployment and ensure all relevant patches are applied.
## 🔗 References
- [Infosecurity Magazine: Check Point Warns Critical Auth Bypass Bug Exploited in the Wild](https://www.infosecurity-magazine.com/news/check-point-critical-auth-bypass/)
- [Unit 42: Threat Brief: Active Exploitation of PAN-OS CVE-2026-0257](https://unit42.paloaltonetworks.com/?p=182026)
- [The Hacker News: Miasma Worm Hits 73 Microsoft GitHub Repositories in Major Supply Chain Attack](https://thehackernews.com/2026/06/miasma-worm-hits-73-microsoft-github.html)
- [BleepingComputer: New Veeam vulnerability exposes backup servers to RCE attacks](https://www.bleepingcomputer.com/news/security/new-veeam-vulnerability-exposes-backup-servers-to-rce-attacks/)
- [Dark Reading: Russian Attackers Weaponize WinRAR Flaw Against Ukrainian Orgs](https://www.darkreading.com/vulnerabilities-threats/russian-groups-winrar-flaw-ukrainian-orgs)