- ## Þjónustu samanburður Þjónustuástandið á 10. ágúst 2026 er skilgreint með víða spréttu **víða virkri nýtingu á kritískum veikleikum** í fyrirtækiþjónustu, með áherslu á **aðfangakeðjuháttir** og **ríkisstjóraðila á reiknivélar**. Írísir ógnaraðilar halda áfram að nýta sér aðgengi til PLCs í íslenskum kritískum veðurfyrirtækjum, en nýlega birtar veikleikar í **Cisco SD-WAN Manager** og **N-able N-central** eru staðfestir sem undir **víða virkri nýtingu**. Þá er **TeamPCP** sýnd sem breytast í áhrifum, nú tengd háttum sem hafa verið á undan 2020. Þar að auki, áætlað er aukning á **aðfangakeðjuháttum** (npm, PyPI, Open VSX) og kritískum RCE veikleikum í algengum tæknisviðum (**WordPress, TeamCity, n8n, Veeam**) sem krefst áætlaðar uppfærslu og aukinnar aðgengis. ## ⚠️ Þörf fyrir augnablikar aðgerð
- *Cisco SD-WAN Manager auðkenningarframhjáhlaup nýtast víða** Kritískur veikleiki (CVE-2026-20127) leyfir óauðkenndum hætta að ná stjórnarheiðri á Cisco Catalyst SD-WAN Manager. CISA hefur útgefið vandlega tilkynningu vegna víða virkri nýtingar.
- *CVE:** CVE-2026-20127 (CVSS: 10.0)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Fjölmörg útgáfur áður en 20.9.8.2
- *Lagfært í:** Útgáfa 20.9.8.2 og seinna
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [BSI Germany](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2676)
- *N-able N-central auðkenningarframhjáhlaup nýtast í MSP umhverfi** Hættir nýta CVE-2026-18577 til að framhjálpa auðkenningu í N-able N-central, sem gefur stjórnarheiðri á meðalþjónustuþjóna (MSP) og klentara kerfum. Þá var fyrirhugað uppfærsla ófullkominn, tryggðu að nýjasta uppfærslan sé notað.
- *CVE:** CVE-2026-18577 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Ekki tilgreint í heimildum — skoðið tilkynningu framleiðanda
- *Lagfært í:** Upplýsingar um uppfærslu 2 (eða seinna) frá framleiðanda
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Rapid7 Research](https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild)
- *JetBrains TeamCity óauðkennd fjarkeyrsla kóða** Kritískur veikleiki (CVE-2026-63077) í JetBrains TeamCity leyfir óauðkenndum hætta að keyra óskilgreindan kóða fjar. Þessi veikleiki er nú víða nýtast í heimilum.
- *CVE:** CVE-2026-63077 (CVSS: 9.8)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** Allar útgáfur áður en 2026.1.3 og 2025.11.7
- *Lagfært í:** Útgáfur 2026.1.3 og 2025.11.7
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [Rapid7 Research](https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077)
- *WordPress wp2shell óauðkennd fjarkeyrsla kóða nýtast** Kritískur veikleiki í WordPress kóða (wp2shell) leyfir óauðkenndum hætta að keyra óskilgreindan kóða fjar með REST API batch endapunkt og SQL injection. Þetta er víða nýtast.
- *CVE:** CVE-2026-63030 (CVSS: Ekki tilgreint)
- *Staða:** Í virkri nýtingu
- *Veikar útgáfur:** WordPress 6.9.0-6.9.4 og 7.0.0-7.0.1
- *Lagfært í:** Útgáfur 6.9.5 og 7.0.2
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [FortiGuard Outbreak Alerts](https://fortiguard.fortinet.com/outbreak-alert/wp2shell-rce)
- *Veeam Backup & Replication kritískar fjarkeyrslu kóða veikleikar** Fjölmörg kritískar fjarkeyrslu kóða veikleikar í Veeam Backup & Replication leyfa auðkenndum notendum að keyra óskilgreindan kóða og auka réttindi, sem dreymir á gögnasöfnun og aðgerðarhæfni.
- *CVE:** CVE-2026-44963 (CVSS: Ekki tilgreint)
- *Staða:** Birt
- *Veikar útgáfur:** Útgáfur áður en 12.3.2.4854 og 13.0.2.29
- *Lagfært í:** Útgáfur 12.3.2.4854 og 13.0.2.29
- *Tímabundin lausn:** Ekkert nefnt í heimildum
- *Heimild:** [The Hacker News](https://thehackernews.com/2026/06/veeam-backup-replication-rce-flaw-lets.html) ## 🔍 Þjónustu aðgerð
- *🏢 Írísir ríkisstjóraðilar á reiknivélar:** Írísir ógnaraðilar nýta sér aðgengi til Rockwell Automation/Allen-Bradley PLCs til að breyta HMI/SCADA skjáum og skráum, sem gerir aðgerðir á reiknivélar. Það eru merktar yfir 3.900 veikar hlutir í íslenskum vinnu- og vatnsvélarfyrirtækjum. Það er kritískt að skipta út netkerfum og skilja OT hlutum frá heimilisnetinu.
- *Aðfangakeðjuháttir aukast:** Ógnaraðili **TeamPCP** tengdust margá ár sýndum háttum sem hafa verið á undan 2020, með sjálfstæðum botnetum og aðfangakeðjuháttum (t.d. ShadowRay). Þar að auki, **ChainDrop** vírusinn hefur hafði áhrif á yfir 400 npm pakka (með tvö milljón hlutfall á mánuði) með því að nota stjórnendur sem hafa verið hættu til að bæta óþægilegum kóða með preinstall fyrirhugaðum.
- *Óþægilegir útvíðarstjórnarþjónustur:** Hættir hafa hlaðið upp 77 óþægilegum „evil twin“ útvíðarstjórnarþjónustum í Open VSX vörusafni, sem táknaðu heilbrigðar tæknir til að útvega útvíðarstjórnar gögn, þar á meðal kerfisupplýsingar og heimilis Git kerfisupplýsingar. Þeir sem nota þetta vörusafn ættu að skoða notuðar útvíðarstjórnarþjónustur. ## 📋 Uppfærslur og uppfærslur
- *🏢 Cisco IOS XR réttindaaukning:** Cisco hefur útgefið uppfærslur fyrir fjölmörg háviða veikleikar í IOS XR kerfi, þar á meðal réttindaaukning og þjónustuneitun veikleikar sem áhrif á reiknivélar og vélir. Stjórnendur ættu að skoða og nota viðeigandi uppfærslur.
- *🏢 X.Org X11 og Xwayland veikleikar:** Red Hat hefur útgefið öryggisuppfærslur (t.d. RHSA-2026:52397) sem aðgreina fjölmörg háviða veikleikar (heiltölur undirfylling, notkun eftir frumþýðingu) í X.Org X11 og Xwayland fyrir RHEL 8, 9 og 10. Kerfi sem nota gamla útgáfur eru í vörn á þjónustuneitun og minnismiðlun.
- *Google Chrome núll-daga uppfærsla:** Google hefur útgefið vandlega uppfærslu fyrir Chrome (útgáfa 145+) til að loka háviða núll-daga veikleika (CVE-2026-2441) sem var víða nýtast fyrir fjarkeyrslu kóða. Tryggðu að sjálfgefin uppfærslur séu virk og útgefuð. ## Þessar dagar árangur 1. **Uppfærslur á víða nýtum fyrirtækiþjónustu:** Þýðu áður en **Cisco SD-WAN Manager**, **JetBrains TeamCity**, **N-able N-central** og **WordPress** kóða, þar sem þessar eru staðfestar undir víða nýtingu. 2. **Skoða aðfangakeðju afhengi:** Skoðaðu kerfisþjónustu fyrir notkun á hættu pakka (npm `ChainDrop`, PyPI `LiteLLM` óþægilegar útgáfur 1.82.7/1.82.8) og útvíðarstjórnarþjónustur (Open VSX útvíðarstjórnarþjónustur). Uppfæra eða fjarlægðu aðgreindar hlutir. 3. **Skilja og styrkja OT/ICS netkerfi:** Fyrir fyrirtæki í kritískum veðurfyrirtækjum, áætlaðu að finna og skilja internetbundna PLCs og SCADA kerfi, og skoðaðu FBI/CISA tilkynningu um Íríska áhrif (AA26-097A). 4. **Styrkja gagnasafnsaðgengi:** Uppfæra nýjasta uppfærslur á **Veeam Backup & Replication** og skoðaðu aðgengisstýringu til að tryggja að gagnasafnskerfi sé ekki aðgengisbundinn fyrir óþægileg aðgerðir. ## 🔗 Heimildir - [BSI Germany: Cisco Catalyst SD-WAN Manager veikleikar](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2676) - [Rapid7 Research: N-able N-central auðkenningarframhjáhlaup nýtast](https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild) - [Malpedia: Írísir aðgerðir nýta PLCs (AA26-097A)](https://malpedia.caad.fkie.fraunhofer.de/library/a3b91246-a45a-4c57-9971-69b8ea4ddb50/) - [Elastic Security Labs: CHAINDROP npm vírus](https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain) - [FortiGuard Outbreak Alerts: WP2Shell RCE](https://fortiguard.fortinet.com/outbreak-alert/wp2shell-rce)
## Executive Summary The threat landscape on August 10, 2026, is characterized by widespread **active exploitation of critical vulnerabilities** across enterprise software, with a pronounced emphasis on **supply chain attacks** and **state-sponsored infrastructure targeting**. Iranian threat actors continue to exploit exposed PLCs in U.S. critical infrastructure, while newly disclosed flaws in **Cisco SD-WAN Manager** and **N-able N-central** are confirmed as under active attack. The **TeamPCP** campaign's scope has expanded, now linked to attacks dating back to 2020. Additionally, a surge in **software supply chain compromises** (npm, PyPI, Open VSX) and critical RCE flaws in widely-used platforms (**WordPress, TeamCity, n8n, Veeam**) demands immediate patching and heightened vigilance.
## ⚠️ Immediate Action Required * **Cisco SD-WAN Manager Authentication Bypass Actively Exploited** A critical flaw (CVE-2026-20127) allows unauthenticated attackers to gain administrative access to Cisco Catalyst SD-WAN Manager. CISA has issued an emergency directive due to active exploitation. * **CVE:** CVE-2026-20127 (CVSS: 10.0) * **Status:** Active exploitation detected * **Vulnerable:** Multiple releases prior to 20.9.8.2 * **Fixed:** Version 20.9.8.2 and later * **Workaround:** None mentioned in source * **Reference:** [BSI Germany](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2676)
* **N-able N-central Authentication Bypass Exploited in MSP Environments** Attackers are exploiting CVE-2026-18577 to bypass authentication in N-able N-central, granting administrative access to managed service providers' (MSP) and their clients' systems. Initial patches were incomplete; ensure the latest hotfix is applied. * **CVE:** CVE-2026-18577 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** Not specified in source — check vendor advisory * **Fixed:** Hotfix 2 (or later) available from vendor * **Workaround:** None mentioned in source * **Reference:** [Rapid7 Research](https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild)
* **JetBrains TeamCity Unauthenticated Remote Code Execution** A critical vulnerability (CVE-2026-63077) in JetBrains TeamCity allows unauthenticated attackers to execute arbitrary code remotely. This flaw is now being actively exploited in the wild. * **CVE:** CVE-2026-63077 (CVSS: 9.8) * **Status:** Active exploitation detected * **Vulnerable:** All on-premises deployments prior to 2026.1.3 and 2025.11.7 * **Fixed:** Versions 2026.1.3 and 2025.11.7 * **Workaround:** None mentioned in source * **Reference:** [Rapid7 Research](https://www.rapid7.com/blog/post/ra-unauthenticated-rce-in-jetbrains-teamcity-cve-2026-63077)
* **WordPress wp2shell Unauthenticated RCE Vulnerability Exploited** A critical flaw in WordPress core (wp2shell) allows unauthenticated remote code execution via a REST API batch endpoint combined with SQL injection. Widespread exploitation is reported. * **CVE:** CVE-2026-63030 (CVSS: Not specified) * **Status:** Active exploitation detected * **Vulnerable:** WordPress 6.9.0-6.9.4 and 7.0.0-7.0.1 * **Fixed:** Versions 6.9.5 and 7.0.2 * **Workaround:** None mentioned in source * **Reference:** [FortiGuard Outbreak Alerts](https://fortiguard.fortinet.com/outbreak-alert/wp2shell-rce)
* **Veeam Backup & Replication Critical RCE Vulnerabilities** Multiple critical remote code execution vulnerabilities in Veeam Backup & Replication allow authenticated users to execute arbitrary code and escalate privileges, directly threatening data integrity and recovery capabilities. * **CVE:** CVE-2026-44963 (CVSS: Not specified) * **Status:** Disclosed * **Vulnerable:** Versions prior to 12.3.2.4854 and 13.0.2.29 * **Fixed:** Versions 12.3.2.4854 and 13.0.2.29 * **Workaround:** None mentioned in source * **Reference:** [The Hacker News](https://thehackernews.com/2026/06/veeam-backup-replication-rce-flaw-lets.html)
## 🔍 Threat Activity * **🏢 Iranian State-Sponsored Actors Targeting U.S. Critical Infrastructure:** Iranian threat actors are actively exploiting internet-exposed Rockwell Automation/Allen-Bradley PLCs to manipulate HMI/SCADA displays and project files, causing operational disruptions. Over 3,900 vulnerable devices in the U.S. energy and water sectors have been identified. Immediate network segmentation and isolation of OT assets from the public internet are critical. * **Supply Chain Attacks Escalate:** The threat actor **TeamPCP** has been linked to a multi-year campaign targeting open-source software since 2020, using self-propagating botnets and supply chain attacks (e.g., ShadowRay). Separately, the **ChainDrop** worm has compromised over 400 npm packages (with two billion monthly installs) by using stolen maintainer credentials to inject malicious code via preinstall hooks. * **Malicious Developer Tool Extensions:** Attackers uploaded 77 malicious 'evil twin' extensions to the Open VSX marketplace, impersonating legitimate tools to exfiltrate developer data, including system information and private Git repository details. Developers using this marketplace should audit installed extensions.
## 📋 Patches & Updates * **🏢 Cisco IOS XR Privilege Escalation:** Cisco has released patches for multiple high-severity vulnerabilities in IOS XR software, including privilege escalation and denial-of-service flaws affecting routers and switches. Administrators should review and apply relevant updates. * **🏢 X.Org X11 and Xwayland Vulnerabilities:** Red Hat has released security updates (e.g., RHSA-2026:52397) addressing multiple high-severity flaws (integer underflow, use-after-free) in X.Org X11 and Xwayland for RHEL 8, 9, and 10. Systems running outdated versions are at risk of DoS and memory corruption. * **Google Chrome Zero-Day Patched:** Google has released an emergency update for Chrome (version 145+) to patch a high-severity zero-day vulnerability (CVE-2026-2441) that was being actively exploited for remote code execution. Ensure browser auto-updates are enabled and deployed.
## Today's Priorities 1. **Patch Actively Exploited Enterprise Software:** Immediately prioritize patching for **Cisco SD-WAN Manager**, **JetBrains TeamCity**, **N-able N-central**, and **WordPress** core, as these are confirmed under active attack. 2. **Audit Supply Chain Dependencies:** Review software development pipelines for use of compromised packages (npm `ChainDrop`, PyPI `LiteLLM` malicious versions 1.82.7/1.82.8) and developer tools (Open VSX extensions). Update or remove affected components. 3. **Isolate and Harden OT/ICS Networks:** For organizations in critical infrastructure sectors, urgently identify and isolate internet-exposed PLCs and SCADA systems, referencing the FBI/CISA advisory on Iranian targeting (AA26-097A). 4. **Verify Backup System Integrity:** Apply the latest patches to **Veeam Backup & Replication** servers and review access controls to ensure backup infrastructure is not a viable attack vector for threat actors.
## 🔗 References
- [BSI Germany: Cisco Catalyst SD-WAN Manager Vulnerabilities](https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-2676)
- [Rapid7 Research: N-able N-central Authentication Bypass Exploited](https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild)
- [Malpedia: Iranian Actors Exploit PLCs (AA26-097A)](https://malpedia.caad.fkie.fraunhofer.de/library/a3b91246-a45a-4c57-9971-69b8ea4ddb50/)
- [Elastic Security Labs: CHAINDROP npm Worm](https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain)
- [FortiGuard Outbreak Alerts: WP2Shell RCE](https://fortiguard.fortinet.com/outbreak-alert/wp2shell-rce)