Åbner i en ny fane
CVE-2026-62392
Kritisk

CVE-2026-62392: Kritisk fejl i Apache Kylin 4–5.0.3

Kritisk fejl i Apache Kylin giver angribere mulighed for at køre vilkårlige kommandoer på din server uden login.

CVSS Score
9.8
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24–72 timer

Hvad er det?

Apache Kylin er et open source-analyseværktøj (et program til at behandle store mængder data) der bruges som en del af virksomheders datainfrastruktur. En fejl i programmet gør det muligt for en angriber at sende særligt udformede data til et bagvedliggende API (et programgrænsefladeendepunkt), som derefter videregiver disse data direkte til serverens kommandolinje uden at filtrere dem ordentligt. Det kaldes OS Command Injection (indsprøjtning af operativsystem-kommandoer). Resultatet er, at angriberen kan få serveren til at udføre egne kommandoer — som om vedkommende sad direkte ved tastaturet med fuld adgang.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer der kører Apache Kylin i version 4.0.0 op til og med 5.0.3. Det gælder typisk virksomheder med en datavarehusopsætning (et centralt system til forretningsanalyse og rapportering) baseret på Apache-teknologier. Hvis du er i tvivl om, hvorvidt din virksomhed bruger Apache Kylin, bør du spørge din it-leverandør eller interne it-ansvarlige med det samme.

Hvad kan ske?

En angriber der udnytter denne sårbarhed, kan:

  • Overtage fuld kontrol over den server, der kører Apache Kylin
  • Stjæle, ændre eller slette alle data på serveren — herunder forretningskritiske analysedata
  • Installere malware eller ransomware (afpresningssoftware der låser dine filer)
  • Bruge serveren som springbræt til at angribe andre systemer på dit netværk
  • Oprette skjulte bagdøre til fremtidige angreb

Angrebet kræver ingen forudgående login eller særlige rettigheder, og det kan udføres direkte over internettet.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 9.8 ud af 10 — Kritisk. Det er den næsthøjeste score, der kan gives. Vurderingen afspejler at angrebet kan udføres over netværket uden nogen form for adgangskode eller brugerinteraktion, og at konsekvenserne er fulde: fortrolighed, integritet og tilgængelighed af data er alle maksimalt truede. En score på 9.8 placerer denne sårbarhed i den absolutte top af alvorlighed og bør behandles som en akut hændelse.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-72 timer:

  1. Find ud af om du er ramt: Kontakt din it-leverandør eller it-ansvarlige og bed dem tjekke, om Apache Kylin er installeret, og hvilken version der kører.
  2. Opdater straks: Hvis du kører Apache Kylin version 4.0.0–5.0.3, skal systemet opgraderes til version 5.0.4 eller nyere. Det er den officielle rettelse fra Apache.
  3. Begræns adgang midlertidigt: Hvis opdatering ikke kan ske med det samme, så sørg for at Apache Kylin’s API ikke er tilgængeligt fra internettet — bed din it-ansvarlige om at blokere ekstern adgang via firewall (netværksmur) indtil opdateringen er på plads.
  4. Tjek for tegn på kompromittering: Bed din it-leverandør gennemgå serverlogfiler for usædvanlig aktivitet, særligt kommandoer der ikke hører hjemme i normale driftsrutiner.
  5. Orienter relevante parter: Hvis I håndterer persondata, og der er mistanke om brud, skal du overveje om der er underretningspligt til Datatilsynet inden for 72 timer.
Tidsfrist

Opdater inden for 24–72 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut opgave og ikke venter til næste planlagte opdateringsrunde. En CVSS-score på 9.8 kombineret med, at angrebet ikke kræver login, betyder at eksponerede systemer aktivt kan blive scannet og kompromitteret inden for meget kort tid efter offentliggørelsen. Opgrader Apache Kylin til version 5.0.4 nu, og kontakt os hvis du har brug for hjælp til at vurdere din eksponering eller verificere at opdateringen er gennemført korrekt.

Tidslinje

14/07/2026
CVE offentliggjort
Apache og NVD offentliggjorde CVE-2026-62392 med en kritisk CVSS-score på 9.8. Samtidig blev version 5.0.4 frigivet som den officielle rettelse.
14/07/2026
Patch frigivet
Apache Kylin version 5.0.4 blev udgivet og adresserer fuldt ud den beskrevne OS Command Injection-sårbarhed i de ramte API-endepunkter.
15/07/2026
Proof-of-concept forventes offentligt
Med en lav angrebskompleksitet og høj CVSS-score er det erfaringsmæssigt forventeligt, at tekniske eksempler på udnyttelse (proof-of-concept) dukker op på offentlige platforme inden for dage efter offentliggørelsen.
17/07/2026
Aktiv scanning forventes
Automatiserede scanningsværktøjer og trusselsaktører begynder typisk at scanne internettet for sårbare instanser inden for få dage efter offentliggørelse af kritiske CVE'er af denne type.

Konkrete eksempler

Angriber overtager server via API-kald

En angriber identificerer en virksomheds Apache Kylin-installation der er tilgængelig via internettet. Ved at sende et særligt udformet HTTP-request til et backend API-endepunkt indlejrer angriberen en skjult systemkommando i de medfølgende job-konfigurationsparametre. Serveren udfører kommandoen og giver angriberen et såkaldt reverse shell (fjernadgang til serverens kommandolinje), hvorfra han kan navigere frit i systemet og eksfiltrere data.

Ransomware-installation via datainfrastruktur

En trusselsaktør udnytter sårbarheden til at eksekvere et script der downloader og installerer ransomware på den server der kører Apache Kylin. Ransomwaren krypterer virksomhedens analysedata og breder sig videre til tilkoblede systemer på det interne netværk. Virksomheden modtager et krav om løsepenge for at få sine data tilbage.

Bagdør oprettes til fremtidigt misbrug

En angriber udnytter sårbarheden til diskret at oprette en ny administratorbruger eller installere et fjernadgangsværktøj (RAT — Remote Access Trojan) på serveren. Dette sker uden at efterlade tydelige spor i de almindelige logfiler. Måneder senere anvender angriberen denne adgang til et målrettet angreb mod virksomhedens øvrige systemer.

Ofte stillede spørgsmål

Ramte produkter

Apache — Kylin

≥ 4.0.0, < 5.0.4

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability in Apache Kylin. A backend API may bring job config parameters to OS command line.

This issue affects Apache Kylin: from 4 through 5.0.3.

Users are recommended to upgrade to version 5.0.4, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-62392
Offentliggjort
14/07/2026
Sidst opdateret
15/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24–72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.