Tilkynnt var um alvarlega veikleika í Metabase, N-able N-central, Progress LoadMaster, Cisco Secure Firewall, Microsoft SharePoint, Adobe ColdFusion og Campaign Classic, WordPress, SAP Commerce Cloud og Zoom.
CERT-IS mælir með að uppfært sé eins fljótt og auðið er í útgáfu þar sem veikleikarnir hafa verið lagfærðir.
Metabase – CVE-2026-72898
Veikleikinn er með CVSSv3 10.0 og er í virkri misnotkun. Óauðkenndur árásaraðili getur framkvæmt SQL innspýtingu (e. SQL injection) í gagnagrunn Metabase í gegnum endapunktinn /api/session/reset_password, náð stjórnendaaðgangi og stolið aðgangsupplýsingum. Árásaraðilar náðu að brjótast inn á Metabase Cloud 3. ágúst og í kjölfarið hafa tvö fyrirtæki (Framework og Tally) staðfest gagnaleka. Veikleikinn er til staðar í útgáfum 0.58 (1.58) til 0.63.
- https://www.metabase.com/blog/security-update
- https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/
- https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html
N-able N-central – CVE-2026-18577
Veikleikinn er í virkri misnotkun og gerir árásaraðilum kleift að ná stjórnendaaðgangi án auðkenningar og komast inn í kerfi viðskiptavina. Veikleikinn er til staðar í öllum útgáfum fyrir 2026.3.1.7.
- https://www.n-able.com/blog/n-central-security-update-august-6-2026
- https://thehackernews.com/2026/08/n-central-attackers-reach-managed.html
- https://www.theregister.com/networks/2026/08/07/n-able-god-mode-flaw-vendor-confirms-attackers-reached-customer-networks-as-second-hotfix-lands/5284730
Progress LoadMaster – CVE-2026-8037
Veikleikinn er með CVSSv3 9.6 og er í virkri misnotkun. Óauðkenndur árásaraðili getur keyrt skipanir á tækinu gegnum /accessv2 þegar API er virkt. Misnotkunartilraunir hófust 29. júní og prófunarkóði (e. PoC) er opinber. Nær til LoadMaster GA 7.2.63.1 og eldri og LTSF 7.2.54.17 og eldri.
- https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
- https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalog
- https://thehackernews.com/2026/08/progress-kemp-loadmaster-flaw-hits-cisa.html
Cisco Secure Firewall ASA og FTD – CVE-2026-20349
Veikleikinn er með CVSSv3 8.6 og er í virkri misnotkun. Ófullnægjandi villumeðhöndlun við vinnslu HTTP-beiðna gerir fjartengdum óauðkenndum árásaraðila kleift að endurræsa tækið, sem getur leitt til truflana á þjónustu. Nær til tækja sem keyra Secure Firewall ASA eða Threat Defense þar sem fjaraðgangsþjónustur eru virkar.
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-vpn-dos-dzv4mQFF
- https://www.bleepingcomputer.com/news/security/cisco-warns-of-asa-and-ftd-vpn-flaw-exploited-to-crash-devices/
Microsoft
SharePoint – CVE-2026-45659
Veikleikinn hefur verið í virkri misnotkun frá júlí og gerir árásaraðila með takmörkuð réttindi kleift að keyra kóða á SharePoint-þjónum. CISA staðfestir að gagnagíslatökuhópar hafi nýtt sér veikleikann. Nær til SharePoint Enterprise Server 2016, SharePoint Server 2019 og Subscription Edition. Uppfærslan kom út í maí en mikilvægt er að athuga að hún hafi verið sett inn og fara yfir logga ef svo er ekki.
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45659
- https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/
Bótadagur ágúst 2026
Uppfærslur komu út fyrir 421 veikleika, þar af eru 42 flokkaðir sem mjög alvarlegir og einn er í virkri misnotkun (CVE-2026-68820 í Ancillary Function Driver for WinSock).
- https://msrc.microsoft.com/update-guide/releaseNote/2026-Aug
- https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/
Adobe ColdFusion og Campaign Classic – CVE-2026-48362, CVE-2026-48273 & CVE-2026-71384
Adobe gaf út uppfærslur fyrir yfir 50 veikleika, þar af 15 í ColdFusion. Alvarlegastur er skipanainnspýtingarveikleiki (e. command injection) CVE-2026-48362 með CVSSv3 10.0, ásamt CVE-2026-48273 (9.9) og CVE-2026-71384 (9.6). Í Campaign Classic eru tveir veikleikar með CVSSv3 10.0 (CVE-2026-71398 og CVE-2026-27302) auk SQL-innspýtingar (CVE-2026-48381, CVSSv3 9.0). Rétt er að benda á að CVE-2026-48282 í ColdFusion var nýttur í árásum innan tveggja klukkustunda frá opinberri birtingu í júní.
- https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- https://helpx.adobe.com/security/products/campaign/apsb26-114.html
- https://www.securityweek.com/adobe-urges-immediate-patching-of-critical-coldfusion-campaign-classic-flaws/
WordPress – CVE-2026-64638
Veikleikinn er með CVSSv3 8.9. Um er að ræða XSS-veikleika (e. cross-site scripting) á innskráningarsíðu WordPress sem krefst engrar auðkenningar. Hægt er að framkvæma fjarkeyrslu á kóða á vefþjóninum ef innskráður stjórnandi smellir á hlekk frá árásaraðila. Nær til útgáfa 6.4 til 7.0.2. Engin staðfest misnotkun er enn sem komið er, en prófunarkóði (e. PoC) er opinber.
- https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
- https://pwn.ai/blog/xss2shell
- https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
SAP – CVE-2026-58231
SAP gaf út uppfærslur um 28 nýja veikleika, þar af eru fjórir metnir mjög alvarlegir (CVSS stig yfir 9). Alvarlegasti veikleikinn er með CVSSv3 10.0 og er í SAP Commerce Cloud (Data Hub Adapter). Hann gerir árásaraðila kleift að komast hjá auðkenningu.
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html
- https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/
Zoom – CVE-2026-53413, CVE-2026-53414 & CVE-2026-53415
Veikleikarnir eru með CVSSv3 8.3 og gera þátttakanda á fundi kleift að senda sérsniðin gögn sem valda minnisskemmdum í tækjum annarra þátttakenda og geta leitt til fjarkeyrslu á kóða. Rannsakendur lýsa þessu sem árás sem krefst engra aðgerða af hálfu fórnarlambsins en Zoom telur að notandi þurfi að framkvæma aðgerð.
- https://www.zoom.com/en/trust/security-bulletin/
- https://a.security/blog/asecurity-zoomsday
- https://www.securityweek.com/zoom-patches-zero-click-code-execution-vulnerability/