40 falske Firefox-udvidelser tømmer din kryptopung — tjek nu
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Microsofts Patch Tuesday for august 2026 lukker 400 sikkerhedshuller og tre zero-days. Ét af dem bruges allerede af nordkoreanske hackere — opdater nu.
Foto: Clint Patterson / Unsplash
Microsoft udsendte den 11. august 2026 sin største Patch Tuesday i år: rettelser til omkring 400 sikkerhedshuller på tværs af Windows, Office, Exchange, SharePoint og Azure. Tre af dem er zero-days, og ét — CVE-2026-68820 — bliver allerede aktivt udnyttet af den nordkoreanske hackergruppe Lazarus til at overtage fuldt opdaterede Windows-maskiner. Det er den ene rettelse, du ikke kan vente med.
Optællingen varierer alt efter, hvad man tæller med. BleepingComputer når frem til 400 huller i Microsofts egne produkter, Tenable til 398 CVE'er, mens SecurityWeek og flere andre lander på 421, når tredjepartskomponenter som Chromium-fejl i Edge regnes med. Uanset metoden er august 2026 blandt de mest omfattende opdateringsrunder, Microsoft nogensinde har udsendt.
Fordelingen på fejltyper ser sådan ud:
42 af hullerne er klassificeret som kritiske, heraf 37 tilfælde af fjernkørsel af kode. De rammer blandt andet Active Directory Certificate Services (CVE-2026-62818), Windows DNS Server med fem kritiske RCE-fejl, Windows DHCP Server, SSTP-protokollen (CVE-2026-62889) samt mere end 13 kritiske RCE-fejl i Office-pakken — primært i Excel, Word og de fælles grafikkomponenter. Windows alene tegner sig for 236 af sårbarhederne.
Den ekstreme mængde er ikke tilfældig. Microsoft varslede allerede i juli 2026, at virksomhedens AI-baserede kodescanning ville producere markant flere sikkerhedsopdateringer i de kommende måneder — juli-runden ramte 570 huller. Det er den nye normal.
Den ene sårbarhed, der bliver udnyttet lige nu, sidder i Ancillary Function Driver for WinSock (afd.sys) — den kernemodus-driver, der udgør rygraden i Windows Sockets API og dermed i stort set al netværkskommunikation på en Windows-maskine.
Fejlen er en use-after-free, der udløses via en race condition, når driveren håndterer socket-tilstande under samtidige forespørgsler. Resultatet er, at en angriber, der allerede har adgang til en almindelig brugerkonto, kan læse og skrive i kernehukommelsen og derfra hæve sine rettigheder til SYSTEM — det højeste privilegieniveau i Windows.
Sårbarheden blev fundet af Moshe Marelus og David Driker fra Check Point, som beskriver udnyttelsen i deres rapport "Shattering the Dream". Angrebet er en del af en ny bølge af Lazarus-gruppens Operation Dream Job, hvor ofrene lokkes med falske jobtilbud og sendes en "kodeprøve" eller et "opgavesæt", der i virkeligheden er malware. Kampagnen retter sig mod forsvars-, rumfarts- og luftfartsindustrien, og Check Point har bekræftet aktivitet i Europa, Indien og Brasilien.
Når rettighederne er hævet, installerer angriberne en ny version af FudModule, Lazarus' signatur-rootkit i kernemodus, som gruppen har brugt siden omkring 2021. Version 3.1 er markant mere aggressiv end forgængerne: Den fjerner telemetri-callbacks, deaktiverer minifiltre, slukker NT Kernel Logger og blinder over 90 ETW-udbydere — altså præcis de mekanismer, som antivirus- og EDR-produkter bruger til at se, hvad der foregår. Nyt i denne version er, at rootkittet også kan manipulere Windows' Smart App Control ved at nulstille dens "verified and reputable"-politiktilstand.
Microsoft udsendte rettelsen få dage efter Check Points ansvarlige indberetning.
De to øvrige zero-days er ikke observeret udnyttet, men detaljerne var offentligt kendte, inden rettelsen forelå — hvilket i praksis giver angribere et forspring.
CVE-2026-62832 rammer Windows User Profile Service og er den sårbarhed, der i juli blev offentliggjort under navnet LegacyHive med fungerende proof-of-concept-kode. Det er en link following-fejl, hvor systemet fejlagtigt følger en symbolsk henvisning, inden filen tilgås, og som giver en almindelig bruger administratorrettigheder. Sårbarheden har været upatchet i knap en måned.
CVE-2026-72971 sidder i Windows Container Isolation FS Filter Driver (unionfs.sys) og bygger på samme princip. Den lader en godkendt bruger tilgå eller ændre en anden brugers data på samme maskine — relevant især på terminalservere og delte arbejdsstationer.
Privatbrugere: Åbn Indstillinger → Windows Update → Søg efter opdateringer, og installer alt. Windows 11 24H2 og 25H2 får KB5121003, som bringer systemet op på build 26100.9168 henholdsvis 26200.9168. Windows 10 får KB5120249 gennem den udvidede supportordning. Genstart maskinen — kernedrivere som afd.sys aktiveres først efter en genstart.
Virksomheder og IT-afdelinger: Prioritér i denne rækkefølge:
Overvej desuden at gennemgå logfiler for tegn på Operation Dream Job: uventede filer modtaget som "kodeopgaver" via LinkedIn eller mail, samt processer, der pludselig kører som SYSTEM uden tilhørende installationshændelse. Har FudModule først kørt, er EDR-telemetrien upålidelig — så er en genopbygning af maskinen den eneste sikre vej.
Alle detaljer om de enkelte CVE'er findes i Microsofts Security Update Guide.
Danske virksomheder i forsvars- og luftfartsleverandørkæden er direkte i målgruppen for Operation Dream Job — kampagnen er allerede bekræftet i Europa. Men rettighedsforøgelse er relevant for alle: CVE-2026-68820 kan ikke i sig selv give adgang udefra, men den forvandler enhver mindre kompromittering — en phishingmail, en inficeret USB-nøgle, en ondsindet browserudvidelse — til fuld kontrol over maskinen.
For hjemmebrugere er den praktiske risiko lavere, men ikke nul: De 110 fjernkørselsfejl, heraf 13 i Office, udnyttes typisk via vedhæftede filer inden for uger efter offentliggørelsen, når angribere har analyseret rettelserne.
Mønsteret fra 2026 er nu tydeligt: Microsoft finder langt flere fejl end tidligere, fordi AI-værktøjer scanner koden systematisk, og de månedlige opdateringer er vokset fra typisk 60-120 huller til flere hundrede. Det er godt for sikkerheden på langt sigt, men det gør prioritering til den centrale disciplin for IT-afdelinger — man kan ikke længere teste 400 rettelser grundigt inden udrulning.
Til gengæld er beskeden til den enkelte bruger uændret og enkel: Installer opdateringen, og genstart. Lazarus udnytter allerede hullet, og der går erfaringsmæssigt under to uger, før udnyttelseskoden bliver bredt tilgængelig for langt mindre målrettede angribere.
Socket har fundet 40 ondsindede Firefox-udvidelser, der stjæler seed phrases og private nøgler. Her er navnene — og sådan tjekker du din browser nu.
20. august 2026·6 min læsning
Over 9 mio. ansigtsbilleder fra ansigtssøgetjenesten ClarityCheck lå åbent på en usikret server i månedsvis. Sådan tjekker du, om dit ansigt er søgbart.
20. august 2026·6 min læsning
Over 14.500 Dahua-overvågningskameraer blev kapret på 35 dage. På 1.923 af dem overlever hackernes bagdør både kodeordsskift og fabriksnulstilling.
20. august 2026·6 min læsning