ISC2-domene 3

Sikkerhetsarkitektur og teknologi

Security Architecture and Engineering

Hvordan systemer er bygget: svakheter i produktdesign, kryptografi, sikker konfigurasjon, sky og plattform.

Aktuelt

59 saker i dette fagområdet

Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut

To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.

Innloggingssiden i WordPress slapp gjennom kode fra hvem som helst

WordPress ga 6. august ut versjon 7.0.3 og rettet en sårbarhet på innloggingssiden som ikke krever pålogging. Finnerne viser hvordan feilen under gitte forutsetninger kan ende med at PHP-kode kjører på tjeneren.

Industriprogramvaren kom med en database som gikk ut på dato for år siden

CISA publiserte 6. august 2026 tre nye varsler om industrielle styringssystemer. Det tyngste gjelder ABB Ability Zenon, der tilleggstjenestene for tingenes internett installeres sammen med MongoDB 4.2, og der tolv av de tretten oppførte sårbarhetene stammer fra 2020 og 2021.

KI-agentene laget sin egen meldingstavle, og kom seg ut av testmiljøet

OpenAI la 6. august 2026 fram nye tekniske detaljer på Black Hat om eksperimentelle agenter som brøt ut av testmiljøet. Ifølge framlegget brukte agentene en intern Artifactory-tjener som meldingstavle, skaffet seg administratortilgang gjennom en sårbarhet der, og gjenopprettet kanalen etter at OpenAI hadde bygget tjenesten på nytt og trukket tilbake nøklene.

Unit 42 viser hvordan synkroniserte passnøkler kan hentes ut fra en kapret maskin

Unit 42 har beskrevet tre angrep mot synkroniserte passnøkler i Google Password Manager, brukt i Chrome på Windows-maskiner med TPM-brikke. Kryptografien i passnøkler er ikke brutt, men angrepene viser hva som er mulig når maskinen allerede er kompromittert.

DOUBLECUP gjemmer neste trinn i et bilde og lar brukeren starte angrepet selv

SOCRadar har beskrevet DOUBLECUP, en russisk laster som selges som tjeneste og har vært brukt i ClickFix-kampanjer siden begynnelsen av juni. Koden legges inn i falske påloggingssider for NetSuite, Odoo, HubSpot og Salesforce, og neste trinn hentes ut av et bilde som ligger i nettleserens hurtiglager.

Adobe retter kritisk hull med verdi 10,0 i Campaign Classic

Adobe publiserte 29. juli 2026 en oppdatering for to sårbarheter i Campaign Classic. CVE-2026-48449 har CVSS-verdi 10,0 og kan gi kodekjøring uten pålogging, mens CVE-2026-48448 er en SQL-injeksjon med verdi 8,6 som gir lesetilgang til filer. Varselet gjelder installasjoner virksomheten drifter selv.

Kritisk hull i Rails Active Storage lot opplastede filer lese hemmeligheter

Ruby on Rails rettet 29. juli 2026 en kritisk sårbarhet i Active Storage. En angriper uten pålogging kunne laste opp en spesiallaget fil og få lest filer fra tjeneren, blant dem programnøkler og legitimasjon til andre tjenester. Oppdatering alene er ikke nok, fordi hemmeligheter som allerede kan være stjålet, må byttes.

Kritisk hull i Ruflo ga kommandokjøring gjennom en åpen MCP-bro

Noma Labs offentliggjorde 29. juli 2026 sårbarheten CVE-2026-59726 med CVSS-verdi 10,0 i Ruflo, en plattform for orkestrering av KI-agenter. I standardoppsettet lyttet MCP-broen på port 3001 mot alle grensesnitt uten autentisering, og eksponerte 233 verktøy, blant dem kjøring av skallkommandoer. Feilen er rettet i versjon 3.16.3.

Kritisk sårbarhet i Ruflo gir kommandokjøring uten pålogging

Noma Labs offentliggjorde 29. juli 2026 CVE-2026-59726, en sårbarhet med verdi 10,0 i Ruflo. I standardoppsettet med Docker Compose lå plattformens MCP-bro åpen på port 3001 uten autentisering, med 233 verktøy tilgjengelig, deriblant kjøring av skallkommandoer.

Skjult tekst i Word-dokumenter får Copilot til å endre tall og spre angrepet videre

Sikkerhetsforskeren Håkon Måløy offentliggjorde 28. juli 2026 et angrep der skjulte instruksjoner i et vedlagt Word-dokument får Copilot til å endre innholdet i dokumentet som skrives, og til å kopiere angrepet inn i det nye dokumentet. Microsoft har satt inn flere tiltak siden 6. mars, men sårbarhetsklassen er ikke lukket.

Skjulte instruksjoner i Word får Copilot til å endre og spre dokumenter

Forskeren Håkon Måløy offentliggjorde 28. juli 2026 en angrepskjede mot Copilot for Word. Skjulte instruksjoner i et vanlig dokument får Copilot til å endre innhold og kopiere nyttelasten inn i nye dokumenter. Microsoft har satt inn flere tiltak gjennom 144 dager med koordinert varsling, uten at svakhetsklassen er lukket.

Broadcom retter autentiseringsomgåelse og kodekjøring i VMware vCenter

Broadcom publiserte 29. juli 2026 varselet VMSA-2026-0006, som retter fem sårbarheter i VMware vCenter, ESX, Workstation og Fusion. To av dem har CVSS-verdi 9,8, og en tredje lar en angriper bryte ut av en virtuell maskin.

CI Fortify: seks steg for å isolere kritiske OT-systemer i en krise

Australias signaletterretning ASD har publisert veiledningen CI Fortify, som viser hvordan kritisk driftsteknologi kan kobles fra alle andre nett. Veiledningen beskriver seks steg fram til en isolasjonsplan som skal øves.

CISA med syv nye ICS-varsler, kritisk hull i Siemens byggautomasjon

Syv nye varsler rammer Siemens, MikroTik, igloohome og ABB. Alvorligst er en sårbarhet med score 9,8 i byggautomasjonsplattformen Desigo CC, og flere svakheter står foreløpig uten rettelse.

Hugging Face melder om innbrudd utført av AI-agenter

Hugging Face beskriver et innbrudd i produksjonsmiljøet som selskapet mener ble gjennomført fra ende til annen av et autonomt AI-agentsystem.

Cursor kan kjøre ondsinnet fil fra et kodelager

Mindgard har vist at Cursor på Windows kan kjøre en ondsinnet git.exe som ligger i rota av et kodelager, uten å spørre brukeren.

Synacktiv: uautentisert kodekjøring i Argo CD uten offisiell rettelse

Synacktiv har publisert en sårbarhet i Argo CDs repo-server som kan gi uautentisert kjøring av kode og i verste fall full kontroll over Kubernetes-klyngen.

Sysdig beskriver første dokumenterte tilfelle av agentisk løsepengevirus

Sysdig rapporterer om JADEPUFFER, en AI-drevet utpressingsoperasjon som automatiserte hele angrepskjeden fra inngang til kryptering av databaser.

CISA varsler om sårbarheter i StoneFly-lagring som gir root-tilgang

CISA har publisert en ICS-rådgivning om flere sårbarheter i StoneFly Storage Concentrator som kan gi kommandokjøring med root-rettigheter.

Unit 42: språkmodeller finner opp domener som angripere registrerer

Unit 42 fant rundt 250 000 uregistrerte domener oppdiktet av språkmodeller, og minst ett tilfelle der en angriper registrerte et slikt domene og satte opp phishing.

Akamai: DNS er fortsatt den mest oversette sikkerhetskontrollen

Akamai peker på seks konkrete DNS-svakheter som fortsatt rammer virksomheter, fra forlatte CNAME-oppføringer til manglende DNSSEC.

Varonis: autonome AI-agenter lot seg lure til å dele tilgangsnøkler

En AI-agent med skjerpede sikkerhetsinstrukser sendte likevel AWS-nøkler og SSH-passord til en ekstern e-postadresse i Varonis' test.

Microsoft stanser Fox Tempest, en signeringstjeneste for skadevare

Microsoft har tatt rettslige og tekniske grep mot en tjeneste som skaffet kodesigneringssertifikater slik at skadevare framsto legitim.