Hoppa till innehållet
Cybersäkerhetskollen

Cybersäkerhetsläget 2026-09-15

Cybersäkerhetskollen 2026-09-15

30 artiklar analyserade (RSS: 125, NVD: 711)


Cybersäkerhetsbulletin – 15 september 2026

Nya sårbarheter

  • CVE-2026-90711 (15 september) – Kritisk (CVSS 9.1). Modulen proxy-addr för Node.js accepterar IPv4-mappad IPv6-notation med felaktig prefixlängd, vilket tillåter fjärr-IP-spoofning och åsidosätter IP-baserad åtkomstkontroll och takbegränsning.

  • CVE-2026-91087 (15 september) – Hög (CVSS 7.3). GPAC upp till version f1219cde innehåller en use-after-free-sårbarhet i funktionen gf_mo_get_od_id, som kan nås från fjärr.

  • CVE-2026-75983 (15 september) – Hög (CVSS 7.5). WordPress-tillägget Eventin för 4.1.23 och tidigare tillåter rättighetseskalering för användare med ID 1, vilket möjliggör administratörlika behörigheter och fjärrkörning av kod.

  • CVE-2026-80217 (15 september) – Hög (CVSS 8.8). Dolda funktioner i FF-RFI079I4 och FF-RFI078I4 tillåter användare med SSH-åtkomst och aktiveringsläge att köra godtyckliga operativsystemkommandon.

  • CVE-2026-77853 (15 september) – Hög (CVSS 8.8). Felaktig neutralisering av specialtecken i OS-kommandoinjektion (command injection) i FF-RFI079I4 och FF-RFI078I4 tillåter användare med M-Plan-åtkomst (NETCONF) att köra godtyckliga kommandon.

  • CVE-2026-75092 (15 september) – Hög (CVSS 7.3). Rättighetseskalering i leapp-upgrade-el9toel10 tillåter MySQL-processens identitet att ladda skadlig plugin och köra kod som root under RHEL-uppgradering.

  • CVE-2026-76159 (15 september) – Medel. Duplicati för Windows före v2.4.0.0 tillåter lokal rättighetseskalering till NT AUTHORITY\SYSTEM via felaktig behörighetstilldelning av preload.json.

  • CVE-2026-91851 (15 september) – Medel. MISP upp till 2.5.45 filtrerar instrumentpanelsmallar felaktigt på grund av numerisk tvång i MySQL, vilket tillåter åtkomst till behörighetsrestrikterade mallar.

  • CVE-2026-91846 (15 september) – Medel. MISP upp till 2.5.45 tillåter skapande av samlingselement från UUID utan konsekvent auktorisering, vilket möjliggör åtkomst till privata data från andra organisationer.

  • CVE-2026-91825 (15 september) – Medel. MISP upp till 2.5.45 misslyckas auktorisera delningsgrupp i specifik händelseredigeringssökväg, vilket tillåter obehörig konfigurationsändring.

  • CVE-2026-91819 (15 september) – Medel. MISP upp till 2.5.45 kan inaktivera CSRF- och formskyddsvalidering genom att utnyttja CakePHP:s åsidosättning av begärandemetod.

  • CVE-2026-91089 (15 september) – Medel (CVSS 6.3). GPAC upp till f1219cde innehåller use-after-free i gf_node_get_name_and_id, åtkomst från fjärr.

  • CVE-2026-91086 (15 september) – Medel (CVSS 6.3). GPAC upp till f1219cde innehåller heap-baserad buffertöverflöde i mpgviddmx_process, åtkomst från fjärr.

  • CVE-2026-91091 (15 september) – Medel (CVSS 4.3). GPAC upp till f1219cde innehåller minnesskada i gf_node_list_insert_child, åtkomst från fjärr.

  • CVE-2026-91088 (15 september) – Medel (CVSS 4.8). GPAC upp till f1219cde innehåller heap-baserad buffertöverflöde i gf_url_concatenate_ex, lokal åtkomst.

  • CVE-2026-91005 (15 september) – Medel (CVSS 6.3). SourceCodester Online Faculty Clearance System 1.0 tillåter obegränsad filöverföring av profilbild via move_uploaded_file-funktionen.

  • CVE-2026-91778 (15 september) – Medel. Octopus Server tillåter användare med vissa begränsade behörigheter att köra godtyckliga skript på arbetare utan nödvändig auktorisering.

  • CVE-2026-89141 (15 september) – Medel (CVSS 6.5). WordPress-tillägget AI Engine upp till 3.7.7 tillåter autentiserade angrepp med abonnementnivå att komma åt privat ljud från andra användare via IDOR.

  • CVE-2026-91090 (15 september) – Låg (CVSS 3.9). GPAC upp till f1219cde innehåller stack-baserad buffertöverflöde i gf_node_activate_ex, lokal åtkomst.

  • CVE-2026-91782 (15 september) – Låg (CVSS 3.3). GNU Binutils 2.47 innehåller nollpekarreferens i elf_x86_allocate_dynrelocs, lokal åtkomst.

  • CVE-2026-91781 (15 september) – Låg (CVSS 3.3). GNU Binutils 2.47 innehåller nollpekarreferens i elf_x86_64_common_section_index, lokal åtkomst.

  • CVE-2026-91780 (15 september) – Låg (CVSS 3.3). GNU Binutils 2.47 innehåller nollpekarreferens i elf_link_add_object_symbols, lokal åtkomst.

  • CVE-2026-91779 (15 september) – Låg (CVSS 3.3). GNU Binutils 2.47 innehåller nollpekarreferens i _bfd_elf_eh_frame_section_offset, lokal åtkomst.

  • CVE-2026-91826 (15 september) – Låg (CVSS 4.4). Samsung Opensource rLottie innehåller stack-baserad buffertöverflöde vid rendering av skapade vektoranimationer.

Aktiva hotkampanjer

Incidenter

Inga rapporterade.

Leverantörsuppdateringar

Övrigt

Inga rapporterade.

Samlad bedömning

Dagens viktigaste hot utgörs av kritisk sårbarhet (CVSS 9.1) i proxy-addr Node.js-modul som möjliggör IP-spoofning och åsidosätter åtkomstkontroll, samt flera höga sårbarheter i MISP, GPAC och WordPress-tillägg som riskerar datakompromiss och rättighetseskalering. Den aktiva ClickFix-kampanjen via hackade Reddit-konton utgör omedelbar risk för slutanvändare. Svenska myndigheter rekommenderas omedelbar uppdatering av proxy-addr till version 2.0.8 eller senare, granskning av MISP-installationer med omedelbar uppgradering till version 2.5.46, och säkerhetskontroll av WordPress-tillägg Eventin och AI Engine.

Se tidigare rapporter