CERT-IS mælir með að uppfært sé eins fljótt og auðið er í útgáfu þar sem veikleikarnir hafa verið lagfærðir.
Microsoft
Bótadagur september 2026 | CVE-2026-81963, CVE-2026-85880 | CVSS 7.8
Mánaðarlegar öryggisuppfærslur Microsoft laga 974 veikleika. Tveir núlldagsveikleikar (e. zero-day), CVE-2026-81963 og CVE-2026-85880, eru í virkri misnotkun og komnir á KEV-lista CISA yfir misnotaða veikleika. Stuttu eftir útgáfuna birti öryggissérfræðingur prófunarkóða (e. PoC) fyrir nýjan óplástraðan (e. unpatched) veikleika í Microsoft Defender („ShieldCrash“) sem veitir SYSTEM-réttindi.
- https://msrc.microsoft.com/update-guide/releaseNote/2026-Sep
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-81963
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85880
- https://www.bleepingcomputer.com/news/security/new-microsoft-defender-shieldcrash-zero-day-grants-system-access/
Google Chrome
CVE-2026-85046, CVE-2026-87491 | CVSS 8.8
Tveir núlldagsveikleikar (e. zero-day) í V8-vél vafrans voru misnotaðir í árásum í sömu vikunni: villa í meðhöndlun gagnatýpa (e. type confusion, CVE-2026-85046) og skrif utan marka (e. out-of-bounds write, CVE-2026-87491). Báðir eru komnir á KEV-lista CISA og ná einnig til annarra vafra sem byggja á Chromium. Uppfærslur eru komnar út.
- https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/
- https://www.helpnetsecurity.com/2026/09/09/google-chrome-cve-2026-87491-zero-day-flaw/
- https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog
Citrix NetScaler
CVE-2026-19490 | CVSS 9.3
Framhjáhlaup auðkenningar (e. authentication bypass) er mögulegt þegar NetScaler er stillt sem AAA-þjónn eða gátt (SSL VPN, ICA Proxy, CVPN, RDP Proxy). Árásir hafa verið staðfestar, veikleikinn er kominn á KEV-lista CISA og prófunarkóði er opinber. Citrix hefur gefið út leiðbeiningar um viðbrögð ef grunur leikur á innbroti.
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694799
- https://www.bleepingcomputer.com/news/security/hackers-target-critical-citrix-netscaler-auth-bypass-in-attacks/
- https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog
Check Point
CVE-2026-82103, CVE-2026-85102 | CVSS 9.8
Veikleikar í meðhöndlun VPN-skilríkja í Security Gateway, Spark-eldveggjum og Security Management Server geta gert óauðkenndum árásaraðila kleift að keyra fjarstýrðan kóða (e. remote code execution). Veikleikarnir eru til staðar í Security Gateway útgáfum eldri en R82.20.
- https://support.checkpoint.com/results/sk/sk1000117/
- https://support.checkpoint.com/results/sk/sk1000118/
Cisco Secure FMC
CVE-2026-20079 (CVSS 10.0), CVE-2026-20316 (5.3)
Framhjáhlaup auðkenningar (e. authentication bypass) í Secure Firewall Management Center gerir óauðkenndum árásaraðila kleift að keyra skriftur og ná rótarréttindum á tækinu (CVE-2026-20079, kominn á KEV-lista CISA). Seinni veikleikinn (CVE-2026-20316) leyfir innskráningu með lágréttindaaðgangi. Misnotkun beggja hefur verið staðfest.
- https://blog.talosintelligence.com/fmc-ongoing-exploitation/
- https://www.cisa.gov/news-events/alerts/2026/09/09/cisa-adds-four-known-exploited-vulnerabilities-catalog
MikroTik RouterOS
CVE-2026-67276 (CVSS 9.2), CVE-2026-67277 (8.8), CVE-2026-86060 (9.2)
Keðja veikleika í RouterOS („MikroTrick“) gerir árásaraðila kleift að ná fullri stjórn á beinum sem eru með SSH-viðmót opið út á internetið. Virk misnotkun er í gangi og tveir veikleikanna eru komnir á KEV-lista CISA. Lagfært í útgáfum 7.25beta3, 7.24.2, 7.23.4 og 6.49.21. Einnig er mælt með að loka á SSH-aðgang af internetinu og kanna hvort merki séu um innbrot.
- https://mikrotik.com/supportsec/september-2026-vulnerability/
- https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/
- https://www.cisa.gov/news-events/alerts/2026/09/10/cisa-adds-two-known-exploited-vulnerabilities-catalog
Adobe Commerce og Magento
CVE-2026-75650 | CVSS 10.0
Núlldagsveikleiki („StyleSmuggler“) gerir óauðkenndum árásaraðila kleift að keyra kóða úr fjarlægð (e. remote code execution) og koma fyrir bakdyrum á vefverslunum. Árásir hófust 4. september, áður en uppfærsla kom út. Veikleikinn er til staðar í öllum útgáfum, þar á meðal 2.4.9, og var lagfærður með neyðaruppfærslu (APSB26-146).
- https://helpx.adobe.com/security/products/magento/apsb26-146.html
- https://sansec.io/research/stylesmuggler
- https://www.bleepingcomputer.com/news/security/adobe-fixes-critical-magento-zero-day-exploited-to-backdoor-servers/
Fortinet
CVE-2026-84390 (CVSS 9.6), CVE-2026-84388
Veikleiki í FortiMonitorOnSight-vefgáttinni gerir óauðkenndum árásaraðila kleift að komast fram hjá auðkenningu með fölsuðu JSON Web Token (JWT). Einnig er veikleiki í auðkenningu Fortinet Privileged Access Agent viðbótarinnar fyrir Chrome.
CVE-2025-25249 | CVSS 8.1
Eldri veikleiki (yfirflæði á biðminni, e. heap-based buffer overflow) sem nær til fleiri en einnar vöru frá Fortinet er í virkri misnotkun og kominn á KEV-lista CISA.
SAP
CVE-2026-44756 (CVSS 10.0), CVE-2026-58240 (9.8), CVE-2026-76969 (9.4), CVE-2026-66768 (9.0)
Öryggisuppfærsludagur SAP í september lagar um 20 veikleika. Sá alvarlegasti („OVERPASS“, CVE-2026-44756) er yfirflæði á biðminni (e. buffer overflow) í EPP-vinnslu SAP Kernel sem gerir árásaraðila án sérstakra réttinda kleift að keyra skipanir með stjórnandaréttindum og taka yfir SAP-kerfi. Nær meðal annars til NetWeaver, S/4HANA, Commerce Cloud og Integration Suite.
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html?isu_page=1
- https://onapsis.com/blog/sap-overpass-remediation/
- https://www.bleepingcomputer.com/news/security/sap-warns-of-maximum-severity-overpass-kernel-vulnerability/
Ivanti
CVE-2026-12645, CVE-2026-12646, CVE-2026-12647, CVE-2026-12650 (CVSS 9.9), CVE-2026-12744, CVE-2026-12745 (9.8)
Ivanti hefur gefið út uppfærslur fyrir Neurons ITSM, Sentry og Endpoint Manager Mobile (EPMM). Alvarlegustu veikleikarnir eru í Neurons ITSM og geta leitt til fjarkeyrslu kóða (e. remote code execution).
N-able N-central
CVE-2026-86218 | CVSS 10.0
Veikleikinn gerir óauðkenndum árásaraðila kleift að keyra kóða á N-central-kerfum sem eru aðgengileg af internetinu. N-able hefur gefið út neyðaruppfærslu; veikleikinn er í virkri misnotkun og kominn á KEV-lista CISA. Lagfært í útgáfu 2026.3 Hotfix 4.
- https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
- https://www.cisa.gov/news-events/alerts/2026/09/08/cisa-adds-four-known-exploited-vulnerabilities-catalog
OSGeo GeoNetwork
CVE-2026-58400 (CVSS 9.1), CVE-2026-63219 (8.6)
Veikleikarnir geta gert árásaraðila kleift að skrifa skrár á þjóninn eða keyra skipanir úr fjarlægð. Veikleikarnir eru til staðar í útgáfum 4.4.11 og eldri og 4.2.16 og eldri.