Security News

Cybersecurity news aggregator

📰
INFO News

Security Evening Update - July 14, 2026

  • # Sýn á dagsetningu fyrir stjórnendur
  • Dagsetning:** 2026-07-14 | **Tími:** 17:00 UTC ## Útskýring fyrir stjórnendur Það er að finna breytilega nýtingu á almennt vigtum veikleikum í grunnþjónustu og kerfisþjónustu, með aukinni áhrifum á aðgerðir frá stjórnvaldssamþykktum. Rússneskir ógnaraðilar (FSB Center 16) hækkja átök á netþjónar með gamla CVE og óstöðugum stillingum, sem gefur alvarlega áhætta á netkerfisvörn. Samtímabundið eru margar alvarlegar, bótandi veikleikar í **Linux**, **NGINX**, **Splunk**, **BeyondTrust** og **Apache Tomcat** sem eru í virkri nýtingu, og krefjast áætlaðar aðgerða. Það er aukinn aðgangur í aðfangakeðju með óþýðandi npm pakka og ákvörðun á VPN þjónustu sem hjálpar gíslatökuhugbúnaði sýnir margfaldar aðgerðir í daginn. ## ⚠️ Þörf fyrir áætlaða aðgerð
  • *Linux kérna 'Copy Fail' veikleiki í virkri nýtingu** Einn alvarlegur veikleiki sem leyfir óþýðandi notendum að ná aðgangi að rót með að skemmda síðu minninn í setuid forritum. Það er á CISA KEV lista með staðfestu virkri nýtingu.
  • *CVE:** CVE-2026-31431 (CVSS: 7.8)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Linux kérnur frá 4.14 yfir 6.12.84
  • *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [CERT/CC: VU#260001](https://kb.cert.org/vuls/id/260001)
  • *🏢 Juniper Junos OS Evolved alvarleg RCE** Einn alvarleg veikleiki í Juniper Junos OS Evolved á PTX Series forritum leyfir óauðkenndum aðgerðum að keyra rót kóða frá fjara.
  • *CVE:** CVE-2026-21902 (CVSS: 9.8)
  • *Staða:** Birt
  • *Veikar útgáfur:** Allar útgáfur fyrir 25.4R1-S1-EVO og 25.4R2-EVO
  • *Lagfært í:** 25.4R1-S1-EVO, 25.4R2-EVO
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [WatchTowr Labs](https://labs.watchtowr.com/sometimes-you-can-just-feel-the-security-in-the-design-junos-os-evolved-cve-2026-21902-rce/)
  • *NGINX hægðarminnisskrun í virkri nýtingu** Einn alvarleg hægðarminnisskrun í NGINX `ngx_http_rewrite_module` leyfir óauðkenndum aðgerðum að keyra kóða frá fjara eða þjónustuneitna með sérstaklega stilltu HTTP beðum. Þetta 18 ára veikleiki er í virkri nýtingu.
  • *CVE:** CVE-2026-42945 (CVSS: 8.1)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** NGINX Open Source 1.0.0 yfir 1.24.0
  • *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [Help Net Security](https://www.helpnetsecurity.com/?p=371114)
  • *Splunk Enterprise RCE í virkri nýtingu** Einn alvarleg veikleiki í Splunk Enterprise leyfir óauðkenndum aðgerðum að keyra kóða frá fjara og er í virkri aðgerð. CISA hefur beðið um að bæta út á rauða tíma.
  • *CVE:** CVE-2026-20253 (CVSS: Ekki tilgreint)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Splunk Enterprise 10.0.0 yfir 10.2.3 og fleiri
  • *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [Help Net Security](https://www.helpnetsecurity.com/?p=375286)
  • *BeyondTrust RCE nýtt í gíslatöku aðgerðum** Einn alvarleg veikleiki áður en auðkenning er gerð í BeyondTrust Remote Support og Privileged Remote Access er í virkri nýtingu af ógnaraðilum til að setja upp gíslatökuhugbúnað, draga út gögn og búa til bakendur.
  • *CVE:** CVE-2026-1731 (CVSS: Ekki tilgreint)
  • *Staða:** Í virkri nýtingu
  • *Veikar útgáfur:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Lagfært í:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
  • *Tímabundin lausn:** Ekkert nefnt í heimildum
  • *Heimild:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-beyondtrust-rce-flaw-now-exploited-in-ransomware-attacks/) ## 🔍 Aðgerðir á ógnaraðilum
  • *Rússneskir stjórnvaldssamþykktar aðgerðir á þjónum heimsins.** Aðgerðir frá FSB Center 16 eru að nýta óstöðugar SNMP stillingar og þekktan Cisco veikleika **CVE-2018-0171** (CVSS 9.8) til að draga út stillingar á þjónum og skemmda ávallan kerfi. Þetta sýnir að vörn á netkerfisþjónum og að nota lengi tilgæðar uppfærslur er áhrifari.
  • *Heimsdæm á CMS aðgerð.** Það er breytileg aðgerð sem nýtir veikleika (upplýsingarhlaðning, RCE, afraðgreining) í innihaldsháðendisþjónum eins og WordPress, Craft CMS og Joomla JCE til að setja upp webshells. Ísland er einn af helstu áhugapunktum, en aðgerðin er heimsdæm.
  • *Innri aðgerð frá gíslatöku samþykktar aðgerð.** Fyrri gíslatöku samþykktar aðgerðar var dæmdur fyrir að hjálpa BlackCat/ALPHV gíslatökuhugbúnaði með að draga út vörnargögn á meðal viðkomandi, sem hefur aukna gíslatöku kröfur. Þetta sýnir að innri aðgerðar hætta er ávallan.
  • *Óþýðandi npm pakka setur upp infostealer.** Útgáfa 8.14.0 af **jscrambler** npm pakkanum innihélt óþýðandi preinstall hóp sem setur upp Rust-býgðan infostealer sem á að ná aðgangi að forritarhöfundar auðkenni, kriptóvalda og vafra upplýsingar. Þetta er nákvæmlega aðfangakeðju aðgerð sem áhrifar forritarhöfundum. ## 📋 Uppfærslur og uppfærslur
  • *Progress ShareFile Storage Zone Controllers:** Progress Software hefur beðið um **áætlaða handvirkt slökkingu** á innan kerfis ShareFile Storage Zone Controllers vegna áhugavertra ekstúrðar tryggðar aðgerða. Tveir alvarlegir CVE (CVE-2026-2699 - CVSS 9.8, CVE-2026-2701 - CVSS 9.1) er mistókinn. Várðu tilkynningu framleiðanda áður en þú hefðir enduráætlað.
  • *Microsoft Defender 'RoguePlanet' núll-daga veikleiki:** Microsoft hefur uppfærð CVE-2026-50656 (CVSS 7.8), núll-daga veikleika í Defender fyrir Windows 10/11 sem leyfir að hækkast í SYSTEM með hægðarminnisskrun. Þú verður að nota júlí 9, 2026, uppfærslu á rauða tíma.
  • *Fjölmörg alvarlegar uppfærslur fyrir fyrirtæki kerfi:** Alvarlegar uppfærslur eru útgefnar fyrir **Apache Tomcat** (fjölmörg RCE/DoS CVE), **Apache ActiveMQ** (CVE-2026-34197, nýtt RCE), **Zimbra** (nýtt XSS veikleikar), **CUPS** prentþjónar (RCE til rót), og **n8n** flæði aðgerðar plattform (alvarleg RCE). Þú verður að velja út frá kerfisfjöldanum. ## 📰 Þjónustu og reglugerð
  • *Bandarískar ákvörðunir á VPN þjónustu fyrir gíslatöku.** Bandarískar ríkisstjórnar ákvörðunir á VPN þjónustu **1VPNS** og einum malware cryptor seler fyrir að veita almennt kerfi og skjáðaða þjónustu fyrir gíslatöku. Þetta sýnir aukinn fokus á að skera í kerfið sem hjálpar gíslatöku. ## Daglegar áætlanir 1. **Bæta út alvarlegum kerfi sem er í virkri nýtingu:** Þú verður að bæta út **Linux kérnur**, **NGINX**, **Splunk Enterprise**, **BeyondTrust** kerfi og **Apache Tomcat** þjón, þar sem það er staðfest að þau eru í virkri nýtingu. 2. **Athuga og vörða netþjónum:** Athuga allar netþjónar sem eru á internetinu (sérstaklega Cisco IOS) fyrir óstöðugar SNMP stillingar og tryggðu að uppfærslur fyrir **CVE-2018-0171** og **CVE-2008-4128** eru skilgreindar. Þetta er áhrifari núverandi aðgerðir frá stjórnvaldssamþykktum. 3. **Athuga tækiþjónustu:** Þú verður að skoða tryggingu á hvaða tækiþjónustu sem er í samstarfi með aðgerðum eða samþykktum í ljósi aðgerðar frá gíslatöku samþykktar aðgerð. Athugaðu tryggingu á forritarhöfundar afhendingum, og skoðaðu hvort **jscrambler@8.14.0** npm pakki er notaður. 4. **Gera nákvæm áætlaða slökkingu:** Ef aðgerðarþjónninn þinn notar innan kerfis **Progress ShareFile Storage Zone Controllers**, þá verður að vinna með tilkynningu framleiðanda til að slökkva á þeim handvirkt áður en tryggingu uppfærslu er til staðar og staðfest. ## 🔗 Heimildir - [CERT/CC: VU#260001: Linux kérna 'Copy Fail' veikleiki](https://kb.cert.org/vuls/id/260001) - [Help Net Security: Aðgerðir nýta alvarlega NGINX veikleika (CVE-2026-42945)](https://www.helpnetsecurity.com/?p=371114) - [Help Net Security: Óauðkennd RCE í Splunk Enterprise í virkri aðgerð (CVE-2026-20253)](https://www.helpnetsecurity.com/?p=375286) - [BleepingComputer: CISA: BeyondTrust RCE veikleiki er nú í virkri aðgerð á gíslatöku aðgerðum](https://www.bleepingcomputer.com/news/security/cisa-beyondtrust-rce-flaw-now-exploited-in-ransomware-attacks/) - [Infosecurity Magazine: Rússneskir stjórnvaldssamþykktar aðgerðir á óstöðugum þjónum heimsins, sameiginlegur ráðstefna varnar](https://www.infosecurity-magazine.com/news/russian-state-hackers-vulnerable/)
Read Full Article →

# Evening Executive Threat Digest **Date:** 2026-07-14 | **Time:** 17:00 UTC

## Executive Summary The threat landscape is characterized by widespread active exploitation of critical vulnerabilities in foundational enterprise software and infrastructure, compounded by aggressive state-sponsored campaigns. Russian threat actors (FSB Centre 16) are intensifying attacks on network routers using old CVEs and weak configurations, posing a severe risk to network perimeter security. Simultaneously, multiple critical, patchable vulnerabilities in **Linux**, **NGINX**, **Splunk**, **BeyondTrust**, and **Apache Tomcat** are being actively exploited in the wild, demanding immediate remediation. A significant supply chain compromise via a malicious npm package and sanctions against a ransomware-supporting VPN service underscore the multifaceted nature of current cyber risks.

## ⚠️ Immediate Action Required

* **Linux Kernel 'Copy Fail' Vulnerability Actively Exploited** A critical local privilege escalation flaw allows unprivileged users to gain root access by corrupting the page cache of setuid binaries. It is on CISA's KEV list with confirmed active exploitation. * **CVE:** CVE-2026-31431 (CVSS: 7.8) * **Status:** Active exploitation detected * **Vulnerable:** Linux kernels from 4.14 through 6.12.84 * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [CERT/CC: VU#260001](https://kb.cert.org/vuls/id/260001)

* **🏢 Juniper Junos OS Evolved Critical RCE** A critical vulnerability in Juniper Junos OS Evolved on PTX Series devices allows unauthenticated attackers to execute root-level code remotely. * **CVE:** CVE-2026-21902 (CVSS: 9.8) * **Status:** Disclosed * **Vulnerable:** All versions prior to 25.4R1-S1-EVO and 25.4R2-EVO * **Fixed:** 25.4R1-S1-EVO, 25.4R2-EVO * **Workaround:** None mentioned in source * **Reference:** [WatchTowr Labs](https://labs.watchtowr.com/sometimes-you-can-just-feel-the-security-in-the-design-junos-os-evolved-cve-2026-21902-rce/)

* **NGINX Heap Buffer Overflow Under Active Exploitation** A critical heap buffer overflow in NGINX's `ngx_http_rewrite_module` allows unauthenticated remote code execution or denial of service via crafted HTTP requests. This 18-year-old flaw is being actively exploited. * **CVE:** CVE-2026-42945 (CVSS: 8.1) * **Status:** Active exploitation detected * **Vulnerable:** NGINX Open Source 1.0.0 through 1.24.0 * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [Help Net Security](https://www.helpnetsecurity.com/?p=371114)

* **Splunk Enterprise RCE Actively Exploited** A critical vulnerability in Splunk Enterprise allows unauthenticated remote code execution and is under active attack. CISA has mandated rapid patching. * **CVE:** CVE-2026-20253 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Splunk Enterprise 10.0.0 through 10.2.3 and others * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [Help Net Security](https://www.helpnetsecurity.com/?p=375286)

* **BeyondTrust RCE Exploited in Ransomware Attacks** A critical pre-authentication remote code execution vulnerability in BeyondTrust Remote Support and Privileged Remote Access is being actively exploited by threat actors for ransomware deployment, data exfiltration, and backdoor installation. * **CVE:** CVE-2026-1731 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Not specified in source — check vendor advisory * **Fixed:** Not specified in source — check vendor advisory * **Workaround:** None mentioned in source * **Reference:** [BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-beyondtrust-rce-flaw-now-exploited-in-ransomware-attacks/)

## 🔍 Threat Activity

* **Russian State Hackers Target Routers Globally.** Actors from FSB Centre 16 are exploiting weak SNMP configurations and the known Cisco vulnerability **CVE-2018-0171** (CVSS 9.8) to exfiltrate router configurations and compromise critical infrastructure. This campaign highlights the urgent need to secure network devices and apply long-available patches. * **Global CMS Exploitation Campaign.** A widespread campaign is exploiting vulnerabilities (file upload, RCE, deserialization) in content management systems like WordPress, Craft CMS, and Joomla JCE to deploy webshells. Australian businesses are a primary target, but the campaign is global in scope. * **Ransomware Negotiator Insider Threat.** A former ransomware negotiator was sentenced for aiding the BlackCat/ALPHV ransomware group by leaking confidential victim data during negotiations, leading to increased ransom demands. This case underscores the insider threat risk within third-party incident response services. * **Malicious npm Package Deploys Infostealer.** Version 8.14.0 of the **jscrambler** npm package contained a malicious preinstall hook that deployed a Rust-based infostealer targeting developer credentials, cryptocurrency wallets, and browser data. This is a direct supply chain compromise affecting developers.

## 📋 Patches & Updates

* **Progress ShareFile Storage Zone Controllers:** Progress Software has ordered an **immediate manual shutdown** of on-premises ShareFile Storage Zone Controllers due to a credible external security threat. Two critical CVEs (CVE-2026-2699 - CVSS 9.8, CVE-2026-2701 - CVSS 9.1) are suspected. Await vendor guidance before restarting. * **Microsoft Defender 'RoguePlanet' Zero-Day:** Microsoft has patched CVE-2026-50656 (CVSS 7.8), a local privilege escalation zero-day in Defender for Windows 10/11 that allowed elevation to SYSTEM via a race condition. Apply the July 9, 2026, patch immediately. * **Multiple Enterprise Software Patches Available:** Critical patches have been released for **Apache Tomcat** (multiple RCE/DoS CVEs), **Apache ActiveMQ** (CVE-2026-34197, exploited RCE), **Zimbra** (exploited XSS flaws), **CUPS** print servers (RCE-to-root chain), and the **n8n** workflow automation platform (critical RCE). Prioritize based on your asset inventory.

## 📰 Industry & Policy

* **U.S. Sanctions VPN Service for Ransomware Support.** The U.S. Treasury sanctioned the VPN service **1VPNS** and a malware cryptor seller for providing critical infrastructure and anonymization services to ransomware groups. This action highlights the increasing focus on disrupting the cybercrime ecosystem's support infrastructure.

## Today's Priorities 1. **Patch Actively Exploited Critical Software:** Immediately patch **Linux kernels**, **NGINX**, **Splunk Enterprise**, **BeyondTrust** products, and **Apache Tomcat** servers, as these have confirmed in-the-wild exploitation. 2. **Audit and Secure Network Routers:** Review all internet-facing routers (especially Cisco IOS) for weak SNMP configurations and ensure patches for **CVE-2018-0171** and **CVE-2008-4128** are applied. This is a primary current vector for state-sponsored attacks. 3. **Review Third-Party Risk:** Assess the security posture of any third-party incident response or negotiation services in light of the ransomware negotiator insider threat. Verify the integrity of developer dependencies, checking for any use of the compromised `jscrambler@8.14.0` npm package. 4. **Execute Emergency Shutdown:** If your organization uses on-premises **Progress ShareFile Storage Zone Controllers**, follow vendor instructions to shut them down manually until a security update is available and validated.

## 🔗 References

  • [CERT/CC: VU#260001: Linux kernel 'Copy Fail' vulnerability](https://kb.cert.org/vuls/id/260001)
  • [Help Net Security: Attackers are exploiting critical NGINX vulnerability (CVE-2026-42945)](https://www.helpnetsecurity.com/?p=371114)
  • [Help Net Security: Unauthenticated RCE in Splunk Enterprise under active attack (CVE-2026-20253)](https://www.helpnetsecurity.com/?p=375286)
  • [BleepingComputer: CISA: BeyondTrust RCE flaw now exploited in ransomware attacks](https://www.bleepingcomputer.com/news/security/cisa-beyondtrust-rce-flaw-now-exploited-in-ransomware-attacks/)
  • [Infosecurity Magazine: Russian State Hackers Target Vulnerable Routers Worldwide, Joint Advisory Warns](https://www.infosecurity-magazine.com/news/russian-state-hackers-vulnerable/)

Share this article