Veikleikar hjá Microsoft, Google Chrome, Citrix, Check Point, Cisco, MikroTik, Adobe, Fortinet, SAP, Ivanti, N-able og OSGeo

CERT-IS mælir með að uppfært sé eins fljótt og auðið er í útgáfu þar sem veikleikarnir hafa verið lagfærðir.

Microsoft

Bótadagur september 2026 | CVE-2026-81963, CVE-2026-85880 | CVSS 7.8

Mánaðarlegar öryggisuppfærslur Microsoft laga 974 veikleika. Tveir núlldagsveikleikar (e. zero-day), CVE-2026-81963 og CVE-2026-85880, eru í virkri misnotkun og komnir á KEV-lista CISA yfir misnotaða veikleika. Stuttu eftir útgáfuna birti öryggissérfræðingur prófunarkóða (e. PoC) fyrir nýjan óplástraðan (e. unpatched) veikleika í Microsoft Defender („ShieldCrash“) sem veitir SYSTEM-réttindi.

Google Chrome

CVE-2026-85046, CVE-2026-87491 | CVSS 8.8

Tveir núlldagsveikleikar (e. zero-day) í V8-vél vafrans voru misnotaðir í árásum í sömu vikunni: villa í meðhöndlun gagnatýpa (e. type confusion, CVE-2026-85046) og skrif utan marka (e. out-of-bounds write, CVE-2026-87491). Báðir eru komnir á KEV-lista CISA og ná einnig til annarra vafra sem byggja á Chromium. Uppfærslur eru komnar út.

Citrix NetScaler

CVE-2026-19490 | CVSS 9.3

Framhjáhlaup auðkenningar (e. authentication bypass) er mögulegt þegar NetScaler er stillt sem AAA-þjónn eða gátt (SSL VPN, ICA Proxy, CVPN, RDP Proxy). Árásir hafa verið staðfestar, veikleikinn er kominn á KEV-lista CISA og prófunarkóði er opinber. Citrix hefur gefið út leiðbeiningar um viðbrögð ef grunur leikur á innbroti.

Check Point

CVE-2026-82103, CVE-2026-85102 | CVSS 9.8

Veikleikar í meðhöndlun VPN-skilríkja í Security Gateway, Spark-eldveggjum og Security Management Server geta gert óauðkenndum árásaraðila kleift að keyra fjarstýrðan kóða (e. remote code execution). Veikleikarnir eru til staðar í Security Gateway útgáfum eldri en R82.20.

Cisco Secure FMC

CVE-2026-20079 (CVSS 10.0), CVE-2026-20316 (5.3)

Framhjáhlaup auðkenningar (e. authentication bypass) í Secure Firewall Management Center gerir óauðkenndum árásaraðila kleift að keyra skriftur og ná rótarréttindum á tækinu (CVE-2026-20079, kominn á KEV-lista CISA). Seinni veikleikinn (CVE-2026-20316) leyfir innskráningu með lágréttindaaðgangi. Misnotkun beggja hefur verið staðfest.

MikroTik RouterOS

CVE-2026-67276 (CVSS 9.2), CVE-2026-67277 (8.8), CVE-2026-86060 (9.2)

Keðja veikleika í RouterOS („MikroTrick“) gerir árásaraðila kleift að ná fullri stjórn á beinum sem eru með SSH-viðmót opið út á internetið. Virk misnotkun er í gangi og tveir veikleikanna eru komnir á KEV-lista CISA. Lagfært í útgáfum 7.25beta3, 7.24.2, 7.23.4 og 6.49.21. Einnig er mælt með að loka á SSH-aðgang af internetinu og kanna hvort merki séu um innbrot.

Adobe Commerce og Magento

CVE-2026-75650 | CVSS 10.0

Núlldagsveikleiki („StyleSmuggler“) gerir óauðkenndum árásaraðila kleift að keyra kóða úr fjarlægð (e. remote code execution) og koma fyrir bakdyrum á vefverslunum. Árásir hófust 4. september, áður en uppfærsla kom út. Veikleikinn er til staðar í öllum útgáfum, þar á meðal 2.4.9, og var lagfærður með neyðaruppfærslu (APSB26-146).

Fortinet

CVE-2026-84390 (CVSS 9.6), CVE-2026-84388

Veikleiki í FortiMonitorOnSight-vefgáttinni gerir óauðkenndum árásaraðila kleift að komast fram hjá auðkenningu með fölsuðu JSON Web Token (JWT). Einnig er veikleiki í auðkenningu Fortinet Privileged Access Agent viðbótarinnar fyrir Chrome.


CVE-2025-25249 | CVSS 8.1

Eldri veikleiki (yfirflæði á biðminni, e. heap-based buffer overflow) sem nær til fleiri en einnar vöru frá Fortinet er í virkri misnotkun og kominn á KEV-lista CISA.

SAP

CVE-2026-44756 (CVSS 10.0), CVE-2026-58240 (9.8), CVE-2026-76969 (9.4), CVE-2026-66768 (9.0)

Öryggisuppfærsludagur SAP í september lagar um 20 veikleika. Sá alvarlegasti („OVERPASS“, CVE-2026-44756) er yfirflæði á biðminni (e. buffer overflow) í EPP-vinnslu SAP Kernel sem gerir árásaraðila án sérstakra réttinda kleift að keyra skipanir með stjórnandaréttindum og taka yfir SAP-kerfi. Nær meðal annars til NetWeaver, S/4HANA, Commerce Cloud og Integration Suite.

Ivanti

CVE-2026-12645, CVE-2026-12646, CVE-2026-12647, CVE-2026-12650 (CVSS 9.9), CVE-2026-12744, CVE-2026-12745 (9.8)

Ivanti hefur gefið út uppfærslur fyrir Neurons ITSM, Sentry og Endpoint Manager Mobile (EPMM). Alvarlegustu veikleikarnir eru í Neurons ITSM og geta leitt til fjarkeyrslu kóða (e. remote code execution).

N-able N-central

CVE-2026-86218 | CVSS 10.0

Veikleikinn gerir óauðkenndum árásaraðila kleift að keyra kóða á N-central-kerfum sem eru aðgengileg af internetinu. N-able hefur gefið út neyðaruppfærslu; veikleikinn er í virkri misnotkun og kominn á KEV-lista CISA. Lagfært í útgáfu 2026.3 Hotfix 4.

OSGeo GeoNetwork

CVE-2026-58400 (CVSS 9.1), CVE-2026-63219 (8.6)

Veikleikarnir geta gert árásaraðila kleift að skrifa skrár á þjóninn eða keyra skipanir úr fjarlægð. Veikleikarnir eru til staðar í útgáfum 4.4.11 og eldri og 4.2.16 og eldri.

Scroll to Top