Åbner i en ny fane
CVE-2026-62390
Kritisk

CVE-2026-62390: Kritisk SQL-injektion i Apache Kylin

Kritisk SQL-injektionsfejl i Apache Kylin 4.0–5.0.3 giver angribere fuld databaseadgang uden login.

CVSS Score
9.8
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–48 timer

Hvad er det?

Apache Kylin er et open source-analyseværktøj (et program til at behandle store datamængder) med en alvorlig sikkerhedsfejl. En bestemt del af programmets bagvedliggende programflade (API) til opdatering af tabeloversigter håndterer ikke brugerinput korrekt. Det betyder, at en angriber kan smugle skadelige SQL-kommandoer (databaseinstruktioner) ind i systemet — en teknik kaldet SQL-injektion. Resultatet er, at angriberen kan læse, ændre eller slette data i den underliggende database. Fejlen kræver hverken brugernavn, adgangskode eller særlige rettigheder at udnytte.

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der kører Apache Kylin i version 4.0.0 op til og med 5.0.3. Apache Kylin bruges typisk til business intelligence (BI) og dataanalyse — altså til at trække rapporter og indsigter ud af store datamængder. Hvis din virksomhed bruger Kylin som en del af jeres dataplatform eller rapporteringsinfrastruktur, er I potentielt i farezonen.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Læse følsomme data — herunder forretningskritiske tal, kundeoplysninger eller fortrolige rapporter gemt i databasen.
  • Ændre eller slette data — manipulere med jeres analysedata, hvilket kan føre til forkerte forretningsbeslutninger eller direkte datatab.
  • Overtage databaseserveren — i visse konfigurationer kan SQL-injektion bruges som springbræt til at kompromittere hele den server, Kylin kører på.

Da angrebet kan udføres over internettet uden nogen form for forudgående adgang, er risikoen for ubemærket udnyttelse meget høj.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10 (Kritisk). Det er den næsthøjeste mulige score. Fejlen er nemlig nem at udnytte: den kræver ingen login, ingen særlig forberedelse og kan angribes direkte over nettet. Alle tre sikkerhedsprincipper — fortrolighed, integritet og tilgængelighed — er truet på højeste niveau. Det betyder, at angribere potentielt kan se, ændre og slette jeres data. Apache Software Foundation har klassificeret dette som en kritisk fejl og anbefaler øjeblikkelig opdatering.

Hvad gør jeg nu?

Handler du hurtigt, reducerer du risikoen markant. Gør følgende i prioriteret rækkefølge:

  1. Identificér om du bruger Apache Kylin: Spørg din IT-ansvarlige eller leverandør, om Apache Kylin indgår i jeres dataplatform eller rapporteringsløsning.
  2. Tjek versionen: Find ud af hvilken version af Kylin I kører. Er det version 4.0.0 til 5.0.3, er I sårbare.
  3. Opdatér til version 5.0.4: Apache har udgivet en patch (rettelse), der løser problemet. Opdatér hurtigst muligt. Følg den officielle vejledning på Apache Kylin-projektets hjemmeside.
  4. Begræns adgangen til Kylin-API’et: Hvis en øjeblikkelig opdatering ikke er mulig, så sørg for, at Kylins API ikke er tilgængeligt fra internettet — brug en firewall (netværksbeskyttelse) til at blokere ekstern adgang midlertidigt.
  5. Gennemgå logfiler: Bed din IT-ansvarlige om at kigge adgangslogge igennem for usædvanlig aktivitet mod Kylin-installationen de seneste uger.
Tidsfrist

Opdatér inden for 24–48 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer til Apache Kylin 5.0.4 hurtigst muligt — helst inden for 24 timer. Mens du venter på opdateringen, bør du sikre, at Kylin-serverens API ikke er eksponeret mod internettet. SQL-injektionssårbarheder er velkendte og velforståede af angribere, og kendte exploits (angrebsværktøjer) dukker typisk op hurtigt efter offentliggørelse. Kontakt os, hvis du har brug for hjælp til opdateringen eller til at vurdere, om I har været udsat for et angreb.

Tidslinje

14/07/2026
CVE offentliggjort
Apache Software Foundation offentliggjorde CVE-2026-62390 og advisoryen, der beskriver SQL-injektionssårbarheden i Apache Kylin 4.0.0–5.0.3.
14/07/2026
Patch frigivet: Apache Kylin 5.0.4
Samtidig med offentliggørelsen af sårbarheden udgav Apache den rettede version 5.0.4, som løser problemet fuldstændigt.
15/07/2026
Proof-of-concept forventet tilgængeligt
SQL-injektionssårbarheder er velkendte angrebstyper. Erfaringsmæssigt dukker der proof-of-concept-kode (demonstrationsangreb) op på offentlige platforme inden for 24–72 timer efter offentliggørelse af en kritisk CVE.
16/07/2026
Aktivt udnyttelse forventet at stige
Baseret på historiske mønstre for kritiske SQL-injektionsfejl begynder automatiserede scannings- og angrebsværktøjer typisk at lede efter sårbare installationer inden for få dage efter offentliggørelse.

Konkrete eksempler

Datatyveri via usikret API-endpoint

En angriber identificerer en virksomheds Apache Kylin-installation, der er tilgængelig fra internettet. Via det sårbare API-endpoint til tabelkatalog-opdatering sender angriberen en manipuleret forespørgsel med indlejrede SQL-kommandoer. Databasen udfører kommandoerne og returnerer indholdet af tabeller med kundedata, salgsprognoser og fortrolige forretningstal — alt sammen uden at angriberen har haft brug for et brugernavn eller adgangskode.

Sabotage af analysedata

En konkurrent eller ondsindet aktør udnytter fejlen til ikke blot at læse, men aktivt at ændre data i Kylin-databasen. Rapporter og dashboards viser herefter forkerte tal, hvilket fører til fejlagtige forretningsbeslutninger. Virksomheden opdager først manipulationen uger senere, når tallene ikke stemmer med andre systemer.

Springbræt til serverovertagelse

I konfigurationer, hvor databasebrugeren bag Kylin har udvidede rettigheder, kan en angriber via SQL-injektionen udføre systemkommandoer direkte på serveren. Det giver angriberen fuld adgang til den underliggende server, hvorfra han kan bevæge sig videre ind i virksomhedens øvrige netværk og systemer.

Ofte stillede spørgsmål

Ramte produkter

Apache — Kylin

≥ 4.0.0, < 5.0.4

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in Apache Kylin. A backend API refreshing table catalog may cause the injection to the generated SQL.

This issue affects Apache Kylin: from 4 through 5.0.3.

Users are recommended to upgrade to version 5.0.4, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-62390
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.