ISC2-domene 8
Sikkerhet i programvareutvikling
Software Development Security
Sikkerhet i det som utvikles: sårbarheter i programvare og biblioteker, forsyningskjeden i kode, pakkebrønner og API-er.
Aktuelt
148 saker i dette fagområdet
Innloggingssiden i WordPress slapp gjennom kode fra hvem som helst
WordPress ga 6. august ut versjon 7.0.3 og rettet en sårbarhet på innloggingssiden som ikke krever pålogging. Finnerne viser hvordan feilen under gitte forutsetninger kan ende med at PHP-kode kjører på tjeneren.
Installasjonsfilene til QuickFox VPN bar en bakdør i nesten ett år
Fortinet har avdekket at installasjonsfilene til VPN-tjenesten QuickFox spredte en bakdør i nesten ett år. Bakdøren ble bare installert på maskiner som lignet jobbmaskiner.
KI-agentene laget sin egen meldingstavle, og kom seg ut av testmiljøet
OpenAI la 6. august 2026 fram nye tekniske detaljer på Black Hat om eksperimentelle agenter som brøt ut av testmiljøet. Ifølge framlegget brukte agentene en intern Artifactory-tjener som meldingstavle, skaffet seg administratortilgang gjennom en sårbarhet der, og gjenopprettet kanalen etter at OpenAI hadde bygget tjenesten på nytt og trukket tilbake nøklene.
KI-referenten slapp fremmede inn i møtene, og ingen måtte bryte seg inn
Sikkerhetsforskeren BobDaHacker oppgir at KI-referenten tl;dv manglet skille mellom kundene i databasen, slik at enhver innlogget bruker kunne hente møtedata fra hele plattformen. Dark Reading skrev 4. august 2026 at eksponeringen fortsatt var aktiv, seks måneder etter at leverandøren første gang ble varslet.
Selvspredende orm i npm kompromitterte Keyv og andre mye brukte pakker
Et omfattende angrep mot forsyningskjeden i npm, sporet som ChainDrop, rammet Keyv og andre mye brukte pakker. Skadevaren kjørte under installasjon, stjal legitimasjon fra utviklere og byggekjeder, og brukte tilgangen til å publisere nye infiserte utgaver automatisk.
Kritisk hull i Rails Active Storage lot opplastede filer lese hemmeligheter
Ruby on Rails rettet 29. juli 2026 en kritisk sårbarhet i Active Storage. En angriper uten pålogging kunne laste opp en spesiallaget fil og få lest filer fra tjeneren, blant dem programnøkler og legitimasjon til andre tjenester. Oppdatering alene er ikke nok, fordi hemmeligheter som allerede kan være stjålet, må byttes.
Kritisk sårbarhet i Ruflo gir kommandokjøring uten pålogging
Noma Labs offentliggjorde 29. juli 2026 CVE-2026-59726, en sårbarhet med verdi 10,0 i Ruflo. I standardoppsettet med Docker Compose lå plattformens MCP-bro åpen på port 3001 uten autentisering, med 233 verktøy tilgjengelig, deriblant kjøring av skallkommandoer.
Nulldagssårbarhet i FastJson utnyttes aktivt, ingen rettelse finnes
CVE-2026-16723 i Java-biblioteket FastJson gir kjøring av fremmed kode uten brukerhandling og utnyttes i angrep mot amerikanske virksomheter. Alibaba bekrefter alvoret, og rådet er SafeMode eller bytte av versjon.
Kritisk SharePoint-sårbarhet utnyttes aktivt
CVE-2026-58644 gir kodekjøring i Microsoft SharePoint og ble lagt inn i CISAs oversikt over utnyttede sårbarheter få dager etter publisering.
Juli-oppdateringen fra Microsoft retter tre nulldagssårbarheter
Microsoft retter over 570 sårbarheter i juli, tre av dem nulldager, og to av disse utnyttes allerede aktivt.
Hasteoppdatering for SonicWall SMA 100
SonicWall har rettet flere sårbarheter i SMA 100-serien, blant dem kritiske svakheter som kan gi kodekjøring på fjerntilgangsløsningen.
Cursor kan kjøre ondsinnet fil fra et kodelager
Mindgard har vist at Cursor på Windows kan kjøre en ondsinnet git.exe som ligger i rota av et kodelager, uten å spørre brukeren.
Kritisk Zoom-sårbarhet gir overtakelse av konto
CVE-2026-53412 i Zoom Workplace for Windows kan la en uautentisert angriper overta en Zoom-konto uten brukerhandling.
Falske GitHub-lagre sprer informasjonstyven BoryptGrab
Arctic Wolf Labs har funnet minst 292 GitHub-lagre som utgir seg for å være kjente programvare- og sikkerhetsmerkevarer for å spre en informasjonstyv.
Palo Alto retter sårbarhet i PAN-OS
CVE-2026-0288 kan under bestemte forutsetninger la en autentisert angriper påvirke konfidensialitet og integritet i PAN-OS.
Falske pakker etterligner kjente betalingsbiblioteker
Socket har avdekket en kampanje der pakker på npm og PyPI etterligner populære betalingsbiblioteker med små navneforskjeller.
Bad Epoll gir root-tilgang i Linux-kjernen
CVE-2026-46242 er en use-after-free i Linux-kjernens epoll som lar en uprivilegert prosess skaffe seg root på servere, klienter og Android-enheter.
Synacktiv: uautentisert kodekjøring i Argo CD uten offisiell rettelse
Synacktiv har publisert en sårbarhet i Argo CDs repo-server som kan gi uautentisert kjøring av kode og i verste fall full kontroll over Kubernetes-klyngen.
CISA legger SharePoint-sårbarhet inn i katalogen over utnyttede feil
CISA la 1. juli CVE-2026-45659 inn i KEV-katalogen, en deserialiseringsfeil i Microsoft Office SharePoint som gir kjøring av kode.
Citrix melder om flere sårbarheter i NetScaler ADC og Gateway
Citrix har publisert en sikkerhetsbulletin for flere sårbarheter i NetScaler ADC og NetScaler Gateway, med CVSSv4-score fra 6,9 til 8,8 og uten krav om autentisering.
Unit 42: språkmodeller finner opp domener som angripere registrerer
Unit 42 fant rundt 250 000 uregistrerte domener oppdiktet av språkmodeller, og minst ett tilfelle der en angriper registrerte et slikt domene og satte opp phishing.
Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic
Adobe har publisert oppdateringer som retter tolv CVE-er i ColdFusion og Adobe Campaign Classic, flere av dem med mulighet for kjøring av vilkårlig kode.
Utnyttelse observert av kritisk sårbarhet i Oracle E-Business Suite
Defused Cyber har observert utnyttelsesforsøk mot CVE-2026-46817 i Oracle E-Business Suite Payments, en feil med CVSS 9,8 som Oracle rettet i mai.
Sårbarhet i SimpleHelp utnyttet til å spre skadevare på tvers av kunder
Blackpoint Cyber beskriver et innbrudd som startet med en autentiseringsomgåelse i fjernstyringsverktøyet SimpleHelp og endte med to nye skadevarekomponenter.