Security News

Cybersecurity news aggregator

📰
INFO News

Security Morning Briefing - June 27, 2026

  • ## Þjónustu samantekt Þjónustuþátturinn á 27. júní 2026 er skilgreindur með áreiðanlegri, virkri nýtingu á áhættulegum veikleikum í grunnþjónustu fyrirtækja, með **Cisco** og **Linux** kerfum í næstu hættu. Áhættuleg veikleikur í Linux kérnunni með opinberum hagnýtingum getur valdið breytingu á réttindum, en margar Cisco vörur eru áreiðanlegar. Stjórnendur í ríkisstjórninni halda áfram með spjallfarslát, með nýjum bakhliðum sem áreiðaðar eru á ríkisstjórnir og aðgengi á aðgengi í Evrópu og Suðaustur-Ásíu. Fyrirtæki verða að leggja áherslu á uppfærslur og skoða útanaðgang, sérstaklega í skyggingu SaaS vörum. ## ⚠️ Þarf að gera á meðferð
  • *Linux kérna "Dirty Frag" réttindaaukning** Áhættuleg veikleikar í Linux kérnunni (CVE-2026-43284, CVE-2026-43500, CVE-2026-46300, CVE-2026-31431) leyfa einstaklinga að fá rót réttindi með vandamálum í xfrm-ESP og RxRPC undirkerfum. Opinber hagnýtingarkóði er til staðar og virk nýting er áætlað.
  • *CVE:** CVE-2026-43284, CVE-2026-43500, CVE-2026-46300, CVE-2026-31431 (CVSS: Ekki tilgreint)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Linux kérna útgáfur 4.11 til 6.7
  • *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [The Hacker News](https://thehackernews.com/2026/06/new-dirtyclone-linux-kernel-flaw-lets.html)
  • 🏢 **Cisco Unified Communications Manager SSRF (CVE-2026-20230)** Þjónustuþáttar eru áreiðanlegar með áhættulegum Server-Side Request Forgery (SSRF) veikleika í Cisco Unified Communications Manager (Unified CM) til að skrifa skrár og auka réttindi til róts. Webshell útbúningur hefur verið skoðað.
  • *CVE:** CVE-2026-20230 (CVSS: 8.6)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Útgáfa 14 fyrir 14SU6; Útgáfa 15 fyrir 15SU5
  • *Lagfært í:** Uppfærslur eru til staðar (14SU6, 15SU5)
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-sets-urgent-deadline-to-fix-cisco-flaw-exploited-in-attacks/)
  • 🏢 **Cisco Catalyst SD-WAN Manager auðkenningarframhjáhlaup (CVE-2026-20127)** Þessi áhættuleg veikleikur (CVSS 10.0) leyfir óauðkenndum þjónustuþáttum að fá stjórnar réttindi á SD-WAN Manager. Þetta er áreiðanlegt í heimi samdæm á öðrum SD-WAN veikleikum.
  • *CVE:** CVE-2026-20127 (CVSS: 10.0)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Fjölmargar útgáfur fyrir 20.9.8.2
  • *Lagfært í:** Uppfærslur eru til staðar (20.9.8.2 og nýrra)
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [Infosecurity Magazine](https://www.infosecurity-magazine.com/news/cisco-vulnerability-exploited/)
  • *Check Point VPN IKEv1 auðkenningarframhjáhlaup (CVE-2026-50751)** Qilin gíslatökuhugbúnaður notar þessa áhættulega vandamál í Check Point Remote Access VPNs með gamla IKEv1 samskiptum til að fá óauðkenndan aðgang. Sönnun á virkni er opinber.
  • *CVE:** CVE-2026-50751 (CVSS: 9.3)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Kerfi sem notar gamla IKEv1 samskipti
  • *Lagfært í:** Uppfærslur eru til staðar
  • *Tímabundin lausn:** Slökkva á IKEv1 ef hægt
  • *Heimild:** [Help Net Security](https://www.helpnetsecurity.com/?p=374393) ## 🔍 Þjónustuþáttur
  • *Stjórnendur í ríkisstjórninni hefur aukast:** Rússnesk áskrift **Turla APT** notar nýja **STOCKSTAY** .NET bakhlið á íslenskum og evrópskum ríkisstjórnir og hægð. Þar sem, Kína tengd áskrift **CL-STA-1062** notar **TinyRCT** bakhlið á íslenskum ríkisstjórnir og aðgengi, með sjálfþjáningu.
  • *Klue OAuth innbrot áhrif á stóra fyrirtæki:** Þjónustuþáttar, eins og Icarus flokkur, notuðu innbrot hjá vörulýði **Klue** til að fá aðgang að OAuth lyklum og aðgang að **Salesforce** CRM gögnum fyrirtækja eins og Huntress, BeyondTrust og LastPass. Þetta sýnir kritískar tæknilegar aðfangakeðjur.
  • *Gíslatökuþjónustu notar Mistic bakhlið:** Þjónustuþátturinn **KongTuke** notar skjóttu **Mistic** bakhlið, sem er útbúin með samhæfing og DLL side-loading, til að fá aðgang að fyrirtækjum (fjárfesting, útdráttur, IT) fyrir seinna gíslatökuþjónustu.
  • *Netveiðarþjónustu á aðgengi:** Netveiðarþjónustu sendir óþekktar ZIP skrár með myndatölu til aðgengisfyrirtækja, sem leiðir til **Node.js innbrot (TonRAT)** fyrir aðgengi með skemmdum PowerShell og LNK tengla. ## 📋 Uppfærslur og uppfærslur
  • *Google Chrome núll-daga uppfærð:** Nýjung í Chrome 145 aðgreinir **CVE-2026-2441**, áhættuleg núll-daga veikleik sem er áreiðanleg fyrir fjarkeyrslu kóða. **Staða:** Uppfærsla til staðar.
  • *Fjölmargar Samba veikleikar uppfærð:** Kritískar uppfærslur aðgreinir fjölmargar vandamál (þar sem CVE-2026-4480, CVE-2026-4408) í Samba sem leyfir fjarkeyrslu kóða og þjónustuneitun. Áhrif á Debian, Ubuntu, Red Hat. **Staða:** Uppfærslur útgefnar af útgáfum.
  • *Fjölmargar Redis veikleikar uppfærð:** Kritískar uppfærslur fyrir Redis (upp á 8.6.3) aðgreinir fjarkeyrslu kóða vandamál (CVE-2026-25243, CVE-2026-23479). **Staða:** Uppfærslur til staðar frá Redis og Linux framleiðendum.
  • *Oracle PeopleSoft núll-daga minnkað:** Kritísk fjarkeyrslu vandamál (**CVE-2026-35273**, CVSS 9.8) er áreiðanlegt af ShinyHunters. Oracle hefur útgefið minnkun; fullar uppfærslur fyrir PeopleTools 8.61/8.62 eru í vinnu. **Staða:** Mínkun til staðar, uppfærsla í vinnu. ## Daglegar aðgerðir 1. **Uppfærðu Linux kérnur og Cisco kerfi á meðferð:** Legðu áherslu á uppfærslur fyrir Linux "Dirty Frag" veikleikana og allar áhættulegar Cisco vandamál (Unified CM, SD-WAN Manager). Athugaðu uppfærslu nivóð. 2. **Skoðaðu VPN stillingar:** Þjónustuþáttar á Check Point VPN aðgangi fyrir notkun gamla IKEv1 samskiptum og skoðaðu uppfærslur fyrir CVE-2026-50751. Skilgreindu hættuleg kerfi ef uppfærslur er ekki hægt að gera á meðferð. 3. **Skoðaðu þriðja aðgang:** Skoðaðu og staðfestu OAuth lyklar og tengingar við þriðja aðgang, sérstaklega þar sem aðgangur er til kritískra gagnagrunna eins og Salesforce, í ljósi Klue innbrots. 4. **Uppfærðu meðiefnalýð:** Uppfærðu **FFmpeg** gegn áhættulegum **CVE-2026-8461** (PixelSmash) veikleikum í MagicYUV afraðgreiningu til að koma í veg fyrir fjarkeyrslu kóða með óþekktum myndavélum á meðiefnakerfum og NAS kerfum. ## 🔗 Heimildir - [The Hacker News: Nýja DirtyClone Linux kérna veikleikur leyfir einstaklinga að fá rót með klónuðum paketum](https://thehackernews.com/2026/06/new-dirtyclone-linux-kernel-flaw-lets.html) - [BleepingComputer: CISA setur áreiðanlega tíma til að laga Cisco veikleika sem er áreiðanlegt í þjónustuþáttum](https://www.bleepingcomputer.com/news/security/cisa-sets-urgent-deadline-to-fix-cisco-flaw-exploited-in-attacks/) - [Infosecurity Magazine: Cisco veikleikur áreiðanlegt áður en birtað var, Google varnar](https://www.infosecurity-magazine.com/news/cisco-vulnerability-exploited/) - [The Hacker News: Salesforce slökkvar á Klue app tengingu eftir að OAuth lyklar voru áreiðanlegar og aðgangur að viðskiptavörum](https://thehackernews.com/2026/06/salesforce-disables-klue-app.html) - [SecurityWeek: Rússnesk APT notar 'StockStay' bakhlið á íslenskum áskriftum](https://www.securityweek.com/?p=47467)
Read Full Article →

## Executive Summary The threat landscape on June 27, 2026, is characterized by intense, active exploitation of critical vulnerabilities in core enterprise infrastructure, with **Cisco** and **Linux** systems under immediate fire. A critical Linux kernel flaw with public exploit code threatens widespread privilege escalation, while multiple Cisco products are being actively compromised. State-sponsored espionage campaigns continue unabated, with new backdoors targeting government and critical infrastructure in Europe and Southeast Asia. Organizations must prioritize patching and review external vendor access, particularly to cloud SaaS platforms.

## ⚠️ Immediate Action Required

* **Linux Kernel 'Dirty Frag' Privilege Escalation** A critical Linux kernel vulnerability cluster (CVE-2026-43284, CVE-2026-43500, CVE-2026-46300, CVE-2026-31431) allows local attackers to gain root privileges via flaws in the xfrm-ESP and RxRPC subsystems. Public exploit code exists and active exploitation is suspected. * **CVE:** CVE-2026-43284, CVE-2026-43500, CVE-2026-46300, CVE-2026-31431 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Linux kernel versions 4.11 to 6.7 * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [The Hacker News](https://thehackernews.com/2026/06/new-dirtyclone-linux-kernel-flaw-lets.html)

* 🏢 **Cisco Unified Communications Manager SSRF (CVE-2026-20230)** Attackers are actively exploiting a critical Server-Side Request Forgery (SSRF) vulnerability in Cisco Unified Communications Manager (Unified CM) to write files and escalate privileges to root. Webshell deployment has been observed. * **CVE:** CVE-2026-20230 (CVSS: 8.6) * **Status:** Active exploitation detected * **Vulnerable:** Version 14 prior to 14SU6; Version 15 prior to 15SU5 * **Fixed:** Patches are available (14SU6, 15SU5) * **Workaround:** None mentioned in source * **Reference:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-sets-urgent-deadline-to-fix-cisco-flaw-exploited-in-attacks/)

* 🏢 **Cisco Catalyst SD-WAN Manager Authentication Bypass (CVE-2026-20127)** This critical vulnerability (CVSS 10.0) allows unauthenticated attackers to gain administrative access to the SD-WAN Manager. It is being actively exploited in the wild alongside other related SD-WAN flaws. * **CVE:** CVE-2026-20127 (CVSS: 10.0) * **Status:** Active exploitation detected * **Vulnerable:** Multiple releases prior to 20.9.8.2 * **Fixed:** Patches are available (20.9.8.2 and later) * **Workaround:** None mentioned in source * **Reference:** [Infosecurity Magazine](https://www.infosecurity-magazine.com/news/cisco-vulnerability-exploited/)

* **Check Point VPN IKEv1 Authentication Bypass (CVE-2026-50751)** The Qilin ransomware group is exploiting this critical flaw in Check Point Remote Access VPNs using the deprecated IKEv1 protocol to gain unauthenticated access. Proof-of-concept code is public. * **CVE:** CVE-2026-50751 (CVSS: 9.3) * **Status:** Active exploitation detected * **Vulnerable:** Systems using the deprecated IKEv1 protocol * **Fixed:** Patches are available * **Workaround:** Disable IKEv1 if possible * **Reference:** [Help Net Security](https://www.helpnetsecurity.com/?p=374393)

## 🔍 Threat Activity * **State-Sponsored Espionage Escalates:** Russia-linked **Turla APT** is using the new **STOCKSTAY** .NET backdoor against Ukrainian and European government/military targets. Separately, China-linked actor **CL-STA-1062** is deploying the **TinyRCT** backdoor against Southeast Asian governments and critical infrastructure, featuring a self-destruct mechanism. * **Klue OAuth Breach Impacts Major Firms:** Threat actors, including the Icarus group, exploited a breach at vendor **Klue** to steal OAuth tokens and access **Salesforce** CRM data of clients like Huntress, BeyondTrust, and LastPass. This highlights critical third-party supply chain risks. * **Ransomware Broker Deploys Mistic Backdoor:** The initial access broker **KongTuke** is using the stealthy **Mistic** backdoor, deployed via social engineering and DLL side-loading, to gain footholds in corporate networks (insurance, education, IT sectors) for subsequent ransomware attacks. * **Phishing Campaign Targets Hospitality:** A phishing campaign delivers malicious ZIP files with photo themes to the hospitality industry, leading to a **Node.js implant (TonRAT)** for persistent access via obfuscated PowerShell and LNK shortcuts.

## 📋 Patches & Updates * **Google Chrome Zero-Day Patched:** Emergency update to Chrome 145 addresses **CVE-2026-2441**, a critical zero-day use-after-free vulnerability being actively exploited for remote code execution. **Status:** Patch available. * **Multiple Samba Vulnerabilities Patched:** Critical updates address multiple flaws (including CVE-2026-4480, CVE-2026-4408) in Samba allowing remote code execution and denial of service. Affects Debian, Ubuntu, Red Hat. **Status:** Patches released by distributions. * **Multiple Redis Vulnerabilities Patched:** Critical updates for Redis (up to 8.6.3) address remote code execution flaws (CVE-2026-25243, CVE-2026-23479). **Status:** Patches available from Redis and Linux vendors. * **Oracle PeopleSoft Zero-Day Mitigated:** A critical RCE flaw (**CVE-2026-35273**, CVSS 9.8) is being exploited by ShinyHunters. Oracle has released mitigations; full patches for PeopleTools 8.61/8.62 are pending. **Status:** Mitigations available, patch pending.

## Today's Priorities 1. **Patch Linux Kernels and Cisco Infrastructure Immediately:** Prioritize patching for the Linux "Dirty Frag" kernel vulnerabilities and all critical Cisco flaws (Unified CM, SD-WAN Manager). Verify patch levels. 2. **Review VPN Configurations:** Audit Check Point VPN appliances for use of the deprecated IKEv1 protocol and apply patches for CVE-2026-50751. Isolate vulnerable systems if patching cannot be performed immediately. 3. **Audit Third-Party SaaS Integrations:** Review and validate OAuth token permissions and integrations with third-party vendors, particularly those with access to critical data stores like Salesforce, in light of the Klue breach. 4. **Update Media Processing Libraries:** Patch **FFmpeg** against the critical **CVE-2026-8461** (PixelSmash) vulnerability in the MagicYUV decoder to prevent RCE via malicious video files on media servers and NAS appliances.

## 🔗 References

  • [The Hacker News: New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets](https://thehackernews.com/2026/06/new-dirtyclone-linux-kernel-flaw-lets.html)
  • [BleepingComputer: CISA sets urgent deadline to fix Cisco flaw exploited in attacks](https://www.bleepingcomputer.com/news/security/cisa-sets-urgent-deadline-to-fix-cisco-flaw-exploited-in-attacks/)
  • [Infosecurity Magazine: Cisco Vulnerability Exploited Months Before Disclosure, Google Warns](https://www.infosecurity-magazine.com/news/cisco-vulnerability-exploited/)
  • [The Hacker News: Salesforce Disables Klue App Integration After OAuth Token Abuse Exposes Customer Data](https://thehackernews.com/2026/06/salesforce-disables-klue-app.html)
  • [SecurityWeek: Russian APT Deploys ‘StockStay’ Backdoor Against Ukrainian Targets](https://www.securityweek.com/?p=47467)

Share this article