ISC2-domene 8

Sikkerhet i programvareutvikling

Software Development Security

Sikkerhet i det som utvikles: sårbarheter i programvare og biblioteker, forsyningskjeden i kode, pakkebrønner og API-er.

Aktuelt

160 saker i dette fagområdet

Cursor kan kjøre ondsinnet fil fra et kodelager

Mindgard har vist at Cursor på Windows kan kjøre en ondsinnet git.exe som ligger i rota av et kodelager, uten å spørre brukeren.

Kritisk Zoom-sårbarhet gir overtakelse av konto

CVE-2026-53412 i Zoom Workplace for Windows kan la en uautentisert angriper overta en Zoom-konto uten brukerhandling.

Falske GitHub-lagre sprer informasjonstyven BoryptGrab

Arctic Wolf Labs har funnet minst 292 GitHub-lagre som utgir seg for å være kjente programvare- og sikkerhetsmerkevarer for å spre en informasjonstyv.

Palo Alto retter sårbarhet i PAN-OS

CVE-2026-0288 kan under bestemte forutsetninger la en autentisert angriper påvirke konfidensialitet og integritet i PAN-OS.

Falske pakker etterligner kjente betalingsbiblioteker

Socket har avdekket en kampanje der pakker på npm og PyPI etterligner populære betalingsbiblioteker med små navneforskjeller.

Bad Epoll gir root-tilgang i Linux-kjernen

CVE-2026-46242 er en use-after-free i Linux-kjernens epoll som lar en uprivilegert prosess skaffe seg root på servere, klienter og Android-enheter.

Synacktiv: uautentisert kodekjøring i Argo CD uten offisiell rettelse

Synacktiv har publisert en sårbarhet i Argo CDs repo-server som kan gi uautentisert kjøring av kode og i verste fall full kontroll over Kubernetes-klyngen.

CISA legger SharePoint-sårbarhet inn i katalogen over utnyttede feil

CISA la 1. juli CVE-2026-45659 inn i KEV-katalogen, en deserialiseringsfeil i Microsoft Office SharePoint som gir kjøring av kode.

Unit 42: språkmodeller finner opp domener som angripere registrerer

Unit 42 fant rundt 250 000 uregistrerte domener oppdiktet av språkmodeller, og minst ett tilfelle der en angriper registrerte et slikt domene og satte opp phishing.

Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic

Adobe har publisert oppdateringer som retter tolv CVE-er i ColdFusion og Adobe Campaign Classic, flere av dem med mulighet for kjøring av vilkårlig kode.

Utnyttelse observert av kritisk sårbarhet i Oracle E-Business Suite

Defused Cyber har observert utnyttelsesforsøk mot CVE-2026-46817 i Oracle E-Business Suite Payments, en feil med CVSS 9,8 som Oracle rettet i mai.

Sårbarhet i SimpleHelp utnyttet til å spre skadevare på tvers av kunder

Blackpoint Cyber beskriver et innbrudd som startet med en autentiseringsomgåelse i fjernstyringsverktøyet SimpleHelp og endte med to nye skadevarekomponenter.

To sårbarheter i Apache Tomcat kan sette sikkerhetskontroller ut av spill

Apache har publisert informasjon om to sårbarheter i Tomcat, der den alvorligste kan gi omgåelse av autentisering.

F5 slipper hasteoppdatering for to kritiske NGINX-feil

To sårbarheter i NGINX kan utløses eksternt uten pålogging og stoppe arbeidsprosessene, med mulighet for kodekjøring i visse tilfeller.

RoguePlanet: rettighetseskalering i motoren bak Microsoft Defender

CVE-2026-50656 gir rettighetseskalering i Microsoft Malware Protection Engine, med offentlig tilgjengelig utnyttelseskode og oppdatering underveis.

Oracle retter 245 sårbarheter i juni-oppdateringen

Oracles kvartalsvise oppdatering dekker 245 sårbarheter, med tyngdepunktet i Fusion Middleware der 53 kan utnyttes uten innlogging.

Squidbleed: minnelekkasje i Squid-proxy patchet etter 29 år

CVE-2026-47729 lar en angriper hente ut gjenbrukt minne fra Squid-proxyer, inkludert autorisasjonshoder fra andre brukere.

Kritisk kommandoinjeksjon i Splunk AI Toolkit

CVE-2026-20266 lar en Splunk-administrator kjøre vilkårlige OS-kommandoer på verten. Rettet i AI Toolkit 5.7.4.

Zyxel retter bufferoverløp i GS1900-svitsjer

CVE-2026-7273 lar en uautentisert angriper på lokalnettet kjøre OS-kommandoer på Zyxels GS1900-svitsjer.

Femten ondsinnede JetBrains-tillegg stjeler AI-nøkler fra utviklere

Aikido har funnet 15 tillegg på JetBrains Marketplace som sender utviklernes AI-nøkler til en ekstern server.

Kritisk sårbarhet uten autentisering i Splunk Enterprise

CVE-2026-20253 med score 9.8 lar en uautentisert angriper opprette eller tømme filer via en PostgreSQL-sidevogn i Splunk.

Kritisk sårbarhet i Veeam Backup & Replication på domenetilknyttede servere

CVE-2026-44963 lar en autentisert domenebruker kjøre kode på backupserveren. Rammer domenetilknyttede installasjoner av versjon 12.

Microsoft retter 206 sårbarheter i juni-oppdateringen

32 av juni-sårbarhetene er kritiske, og Cisco Talos framhever fire som Microsoft anser som mer sannsynlige å bli utnyttet.

Microsoft retter Exchange-sårbarhet som er utnyttet i angrep

CVE-2026-42897 i Exchange Server kan utløses av en spesiallaget e-post åpnet i Outlook Web Access, og er utnyttet i praksis.