- # Morningsfyrirlestur um öryggisþráð
- Dagsetning:** 2026-06-18 | **Tími:** 08:00 UTC | **Flokkun:** KRÍSÚT ## Fyrirlestrar á fyrirtæki Þráðsýninn er á kritískum stigum, með í virkri nýtingu á veikleikum í grunnkerfum fyrirtækja og aukning á sérstökum aðfangakeðjuöryggisbrotum. Þarf að uppfæra **Fortinet FortiSandbox**, **Cisco SD-WAN Manager** og **Palo Alto Networks PAN-OS GlobalProtect** með vondum nýtingu. Nýlega birt aðgangsleysi á 75.000 Fortinet vörnakerfum býr til alvarlega hættu fyrir innri netkerfi. Aðfangakeðjuöryggisbrot hafa aukast, og **Mastra npm scope** og **JetBrains Marketplace** hafa verið áhrifð, aðeins á aðgengi fyrir forritunaraðila og aðgangslykli. ## ⚠️ Þarf að gera áður en hættan er á
- *Fortinet FortiSandbox Kritisk RCE Veikleikar** Fjölmargir kritiskir veikleikar í FortiSandbox eru í virkri nýtingu, sem leyfir óauðkenndar fjarkeyrslur kóða.
- *CVE:** CVE-2026-39813, CVE-2026-39808, CVE-2026-25089, CVE-2026-26083, CVE-2026-44277 (CVSS: Allt að 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Útgáfur fyrir 5.0.6 og 4.4.9
- *Lagfært í:** FortiSandbox 5.0.6, 4.4.9
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [SC Media: 3 Nýlega uppfærðar Fortinet FortiSandbox veikleikar í hættu](https://www.securityweek.com/?p=47207)
- *Cisco Catalyst SD-WAN Manager Auðkenningarframhjáhlaup** Kritisk villa leyfir óauðkenndum hættulegum aðgangi að SD-WAN Manager.
- *CVE:** CVE-2026-20127 (CVSS: 10.0)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjölmargar útgáfur fyrir 20.9.8.2
- *Lagfært í:** Útgáfa 20.9.8.2
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Cisco Security: Cisco Catalyst SD-WAN Controller Auðkenningarframhjáhlaup veikleikur](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk)
- *Palo Alto Networks PAN-OS GlobalProtect Auðkenningarframhjáhlaup** Hættulegir nýta þennan veikleikinn til að stofna óþýða VPN tengingar.
- *CVE:** CVE-2026-0257 (CVSS: 9.1)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** PAN-OS útgáfur fyrir 10.2.7
- *Lagfært í:** PAN-OS 10.2.7
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [The Hacker News: Palo Alto varnar um í virkri nýtingu á PAN-OS GlobalProtect VPN veikleika](https://thehackernews.com/2026/06/palo-alto-warns-of-active-exploitation.html)
- *Oracle PeopleSoft Núll-daga RCE** Kritisk núll-daga veikleikur er í nýtingu af ShinyHunters grúppunni fyrir aðgangslykla.
- *CVE:** CVE-2026-35273 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** PeopleTools 8.61, 8.62
- *Lagfært í:** Mættir útgefnar; fullar uppfærslur í vinnu
- *Tímabundin lausn:** Notaðu Oracle tilbúna mættir
- *Heimild:** [Rapid7 Research: Í virkri nýtingu á Oracle PeopleSoft núll-daga veikleika (CVE-2026-35273)](https://www.rapid7.com/blog/post/etr-active-exploitation-of-oracle-peoplesoft-zero-day-cve-2026-35273) ## 🔍 Þráðaðgerð
- 🏢 **Stórt Fortinet vörnakerfi aðgangslykla aðgangsleysi:** Aðgangslykli frá um 75.000 aðgengdum Fortinet vörnakerfum hefur verið birt, með hættu að hætta inn í innri netkerfi og Active Directory. Þátturinn fyrir upphaflega hættu er ekki tilgreindur.
- *Mastra npm scope aðgengd:** Þjónustuþáttur sem var hægður hefur leitt til 142-144 óþýða Mastra pakka sem hafa verið endurútgefnar með `easy-day-js` crypto-stealer/RAT hætta. Þetta er aðfangakeðjuöryggisbrot á npm notendum.
- *JetBrains Marketplace malware:** 15 óþýðar viðbætur, sem hafa verið settar í 70.000 tilfelli, hafa sækja AI API lykla frá forritunaraðila með því að taka sér að vera réttar AI forritunarsamstillir.
- *Norðkóreskt APT37 netveiðarhóp:** Þjóðarstjórnunargrúppan er notar NarwhalRAT malware með sérstaklega netveiðarbréf sem taka sér að vera Microsoft öryggisvarningar, með óþýðum LNK skráum í ZIP viðhengjum.
- *SprySOCKS bætt við Windows:** Nýjar Windows útgáfur (WIN_DRV, WIN_PLUS) af þessum Kína tengdum bættum notast við undirritaðar kérnuskrár til að verða ósýnilegar, á aðgengi stjórnarráðs og spáninga. ## 📋 Uppfærslur og uppfærslur
- *Google Chrome núll-daga veikleikar:** CVE-2026-2441, kritisk núll-daga veikleikur sem leyfir fjarkeyrslu kóða, hefur verið uppfærður í Chrome útgáfu 145. Notendur verða að uppfæra á meðferð.
- *Microsoft Defender veikleikar:** Tveir í virkri nýtingu veikleikar (CVE-2026-41091, CVE-2026-45498) sem leyfir réttindaaukning og þjónustuneitun hafa verið uppfærðir. Uppfæra Microsoft Defender Antimalware Platform í útgáfu 4.18.2604 eða nýrra.
- *Fjölmargir kritiskir Redis veikleikar:** Uppfærslur eru tiltækar fyrir kritiskar RCE og DoS veikleikar (CVE-2026-23479, CVE-2026-23631, CVE-2026-25243) sem áhrif á Redis 6.x, 7.x og 8.x. Uppfæra í nýjustu uppfærðu útgáfu.
- *Kritiskir Langflow veikleikar:** Fjölmargir kritiskir RCE og upplýsingarleysi veikleikar í opnum AI forritunarmiðlun eru í virkri nýtingu. Uppfæra í Langflow útgáfu 1.9.2 eða nýrra. ## Fyrirheit í dag 1. **Uppfæra á meðferð:** Fyrstefna uppfærslur fyrir öll **Fortinet FortiSandbox**, **Cisco SD-WAN Manager** og **Palo Alto PAN-OS** kerfi vegna í virkri nýtingu. 2. **Athugaðu aðgangsþáttar:** Athugaðu logg og aðgangsþáttar fyrir öll Fortinet vörnakerfi stjórnarvélir í ljósi stóra aðgangslykla aðgangsleysis. Gerðu ráð fyrir að aðgangslykli hafi verið birt og skilgreinið MFA. 3. **Athugaðu aðgengd á viðbætum:** Athugaðu á meðferð útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útvíða útv
# Morning Executive Threat Briefing **Date:** 2026-06-18 | **Time:** 08:00 UTC | **Classification:** CRITICAL
## Executive Summary The threat landscape remains at a critical level, with active exploitation of vulnerabilities in core enterprise infrastructure and a surge in sophisticated supply chain attacks. Urgent patching is required for **Fortinet FortiSandbox**, **Cisco SD-WAN Manager**, and **Palo Alto Networks PAN-OS GlobalProtect**, all under active attack. A newly disclosed mass credential breach affecting **75,000 Fortinet firewalls** poses a severe risk to internal networks. Supply chain attacks have escalated, compromising the **Mastra npm scope** and the **JetBrains Marketplace**, directly targeting developers and their credentials.
## ⚠️ Immediate Action Required * **Fortinet FortiSandbox Critical RCE Vulnerabilities** Multiple critical vulnerabilities in FortiSandbox are being actively exploited, allowing unauthenticated remote code execution. * **CVE:** CVE-2026-39813, CVE-2026-39808, CVE-2026-25089, CVE-2026-26083, CVE-2026-44277 (CVSS: Up to 9.8) * **Status:** Active exploitation detected * **Vulnerable:** Versions prior to 5.0.6 and 4.4.9 * **Fixed:** FortiSandbox 5.0.6, 4.4.9 * **Workaround:** None mentioned in source * **Reference:** [SC Media: 3 Recently Patched Fortinet FortiSandbox Vulnerabilities in Hacker Crosshairs](https://www.securityweek.com/?p=47207)
* **Cisco Catalyst SD-WAN Manager Authentication Bypass** A critical flaw allows unauthenticated attackers to gain administrative access to the SD-WAN Manager. * **CVE:** CVE-2026-20127 (CVSS: 10.0) * **Status:** Active exploitation detected * **Vulnerable:** Multiple releases prior to 20.9.8.2 * **Fixed:** Version 20.9.8.2 * **Workaround:** None mentioned in source * **Reference:** [Cisco Security: Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk)
* **Palo Alto Networks PAN-OS GlobalProtect Auth Bypass** Attackers are exploiting this vulnerability to establish unauthorized VPN connections. * **CVE:** CVE-2026-0257 (CVSS: 9.1) * **Status:** Active exploitation detected * **Vulnerable:** PAN-OS versions prior to 10.2.7 * **Fixed:** PAN-OS 10.2.7 * **Workaround:** None mentioned in source * **Reference:** [The Hacker News: Palo Alto Warns of Active Exploitation of PAN-OS GlobalProtect VPN Flaw](https://thehackernews.com/2026/06/palo-alto-warns-of-active-exploitation.html)
* **Oracle PeopleSoft Zero-Day RCE** A critical zero-day is being exploited by the ShinyHunters group for data theft. * **CVE:** CVE-2026-35273 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** PeopleTools 8.61, 8.62 * **Fixed:** Mitigations released; full patches pending * **Workaround:** Apply Oracle-provided mitigations * **Reference:** [Rapid7 Research: Active Exploitation of Oracle PeopleSoft Zero-Day (CVE-2026-35273)](https://www.rapid7.com/blog/post/etr-active-exploitation-of-oracle-peoplesoft-zero-day-cve-2026-35273)
## 🔍 Threat Activity * 🏢 **Massive Fortinet Firewall Credential Breach:** Credentials from approximately 75,000 compromised Fortinet firewalls have been exposed, with attackers pivoting into internal networks and Active Directory. The initial attack vector is unspecified. * **Mastra npm Scope Compromised:** A hijacked contributor account led to 142-144 malicious Mastra packages being republished with the `easy-day-js` crypto-stealer/RAT dependency. This is a direct supply chain attack on npm users. * **JetBrains Marketplace Malware:** 15 malicious plugins, installed 70,000 times, have been stealing AI API keys from developers' systems by posing as legitimate AI coding assistants. * **North Korean APT37 Phishing Campaign:** The state-sponsored group is deploying NarwhalRAT malware via spear-phishing emails that impersonate Microsoft security alerts, using malicious LNK files in ZIP attachments. * **SprySOCKS Backdoor Expands to Windows:** New Windows variants (WIN_DRV, WIN_PLUS) of this China-linked backdoor use signed kernel drivers for stealth, targeting government organizations for espionage.
## 📋 Patches & Updates * **Google Chrome Zero-Day:** CVE-2026-2441, a critical zero-day allowing remote code execution, has been patched in Chrome version 145. Users must update immediately. * **Microsoft Defender Vulnerabilities:** Two actively exploited vulnerabilities (CVE-2026-41091, CVE-2026-45498) allowing privilege escalation and DoS have been patched. Update Microsoft Defender Antimalware Platform to version 4.18.2604 or later. * **Multiple Critical Redis Vulnerabilities:** Patches are available for critical RCE and DoS flaws (CVE-2026-23479, CVE-2026-23631, CVE-2026-25243) affecting Redis 6.x, 7.x, and 8.x. Update to the latest patched version. * **Langflow Critical Vulnerabilities:** Multiple critical RCE and information disclosure flaws in the open-source AI dev platform are under active exploitation. Update to Langflow version 1.9.2 or later.
## Today's Priorities 1. **Patch Immediately:** Prioritize patching for all **Fortinet FortiSandbox**, **Cisco SD-WAN Manager**, and **Palo Alto PAN-OS** devices due to active, in-the-wild exploitation. 2. **Audit Fortinet Firewall Access:** Review logs and access controls for all Fortinet firewall administrative interfaces in light of the massive credential breach. Assume credential exposure and enforce MFA. 3. **Scan for Compromised Dependencies:** Immediately audit development environments for the malicious `easy-day-js` dependency and any compromised Mastra npm packages (versions published/re-published on 2026-06-17). 4. **Review Developer Toolchains:** Instruct development teams to review and remove any suspicious JetBrains plugins, especially those claiming AI functionality, and rotate any exposed API keys.
## 🔗 References
- [SC Media: 3 Recently Patched Fortinet FortiSandbox Vulnerabilities in Hacker Crosshairs](https://www.securityweek.com/?p=47207)
- [Cisco Security: Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability](https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk)
- [The Hacker News: Palo Alto Warns of Active Exploitation of PAN-OS GlobalProtect VPN Flaw](https://thehackernews.com/2026/06/palo-alto-warns-of-active-exploitation.html)
- [The Register Security: Massive password-stealing attack hits 75k Fortinet firewalls](https://www.theregister.com/a/5257877)
- [Microsoft Security Blog: From package to postinstall payload: Inside the Mastra npm supply chain compromi](https://www.microsoft.com/en-us/security/blog/?p=148197)