Kritiske sikkerhedsrettelser i Chrome og Firefox

Eskil Sørensen
05.01.2025 11:11

Kritiske sikkerhedsrettelser i Chrome og Firefox

Google har lanceret Chrome version 136 og i den forbindelse gennemført otte sikkerhedsrettelser, hvoraf fire er indrapporteret af eksterne sikkerhedsresearchere. Den mest alvorlige af disse, CVE-2025-4096, er en heap buffer overflow-fejl i browserens HTML-komponent og er klassificeret som høj risiko. Fejlen kan udnyttes til at kompromittere brugerens system. 

Det skriver Security Week.

Sårbarhed i CISCO Erlang/OTP SSH

Eskil Sørensen
04.25.2025 09:43

Sårbarhed i CISCO Erlang/OTP SSH

Cisco har bekræftet, at nogle af CISCOs produkter er sårbare over for en nylig funden sårbarhed i Erlang/OTP SSH. Sårbarheden kan føre til remote code execution (RCE). 

Sårbarheden har id’et CVE-2025-32433 og en CVSS-score på 10,0.

De berørte systemer er 

Erlang

  • >= OTP-27.0-rc1 < OTP-27.3.3
  • >= OTP-26.0-rc1 < OTP-26.2.5.11
  •  < OTP-25.3.2.20

Der er endnu ikke observeret udnyttelse af sårbarheden. 

Også lave CVSS-scorer skal have opmærksomhed

Eskil Sørensen
04.23.2025 14:03

Også lave CVSS-scorer skal have opmærksomhed

Normalt er det sårbarheder med de høje CVSS-scorer, der får mest opmærksomhed. Med rette, for de er almindeligvis dem, der er nemmest at udnytte, og som også har den største impact ift. fortrolighed, integritet og tilgængelighed af data.

Men i forbindelse med sidste måneds Patch Tuesday, der faldt den 11. marts, var en sårbarhed, hvis sandsynlighed for udnyttelse af Microsoft blev vurderet til at være ”mindre”, blevet ”weaponized”. I cybersikkerheds-lingo betyder det, at den nu er et angrebsvåben, fordi trusselsaktører har fundet en metode til at udnytte den, 

Kritisk sårbarhed i FortiSwitch GUI

Eskil Sørensen
04.10.2025 11:39

Kritisk sårbarhed i FortiSwitch GUI

Der er fundet en en "unverified password change"-sårbarhed i Fortinets FortiSwitch GUI. Sårbarheden kan potentielt give en ondsindet aktør mulighed for at ændre administratoradgangskoder gennem en særligt udformet anmodning. 

Sårbarheden har id’et CVE-2024-48887 og en CVSS-score på 9,3. Nummeret på CVE’en indikerer, at sårbarheden er fra 2024. Det betyder, at den altså er er fundet i 2024, men den er først offentlig tilgængelig nu, hvor der er en rettelse tilgængelig. 

De berørte systemer er følgende:

Forvirring om CrushFTP-sårbarhed fører til øget risiko for udnyttelse

Eskil Sørensen
04.07.2025 11:26

Forvirring om CrushFTP-sårbarhed fører til øget risiko for udnyttelse

En kritisk sårbarhed i filoverførselstjenesten CrushFTP, som vi omtalte i slutningen af marts, har for nylig været genstand for kontrovers på grund af tidlig offentliggørelse og misforståelser. Sårbarheden, der gør det muligt for angribere at omgå autentificering og få adgang til CrushFTP-servere via eksponerede HTTP(S)-porte, har nu – og efter et par ugers venten – endelig fået tildelt et id-nummer, nemlig CVE-2025-2825. Det skriver Dark Reading.

Kritisk Ivanti-fejl under udnyttelse

Eskil Sørensen
04.04.2025 10:47

Kritisk Ivanti-fejl under udnyttelse

Ivanti har afsløret detaljer om en kritisk sikkerhedssårbarhed, der påvirker dets Connect Secure, som er kommet under aktiv udnyttelse in-the wild.

Det skriver The Hacker News.

Sårbarheden har id’et CVE-2025-22457 og en CVSS-score på 9,0. Den omhandler et tilfælde af ”stack based buffer overload”, der kan udnyttes til at afvikle vilkårlig kode på berørte systemer.

Den findes i følgende versioner af Ivantiprodukter:

Apple udsender vigtige sikkerhedsopdateringer til ældre iPhones

Eskil Sørensen
04.02.2025 09:42

Apple udsender vigtige sikkerhedsopdateringer til ældre iPhones

Apple har netop frigivet en række sikkerhedsopdateringer til sine mobil- og desktopprodukter. Blandt de vigtigste rettelser er to 0-dagssårbarheder, der har været udnyttet i målrettede angreb mod specifikke brugere.  

Det skriver Security Week og en række andre medier.

0-dagssårbarhed i Chrome udnyttes i spionageangreb

Eskil Sørensen
03.27.2025 09:39

0-dagssårbarhed i Chrome udnyttes i spionageangreb

Google har frigivet en kritisk sikkerhedsopdatering til Chrome-browseren, efter at en sårbarhed er blevet udnyttet i målrettede cyberangreb. Angrebet spores under navnet "Operation ForumTroll" og menes at være udført af en statssponsoreret APT-gruppe.

Det skriver The Hacker News.

Sårbarheden har id’et CVE-2025-2783 og en CVSS-score på 8,3. Den skyldes forkert håndtering i Mojo, en samling af runtime-biblioteker til inter-proces kommunikation (IPC). Sårbarheden er blevet lukket i Chrome-version 134.0.6998.177/.178.

Subscribe to Sårbarhed