Åbner i en ny fane
CVE-2026-49488
Moderat

CVE-2026-49488: Path traversal i Apache OpenMeetings

En bruger med moderatorrettigheder i Apache OpenMeetings kan læse alle filer på serveren: inkl. adgangskoder og hemmeligheder.

CVSS Score
6.5
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater hurtigst muligt

Hvad er det?

CVE-2026-49488 er en sårbarhed af typen path traversal (sti-gennemgang) i Apache OpenMeetings, som er en open source-platform til videomøder og webinarer. Fejlen ligger i, at softwaren ikke tjekker ordentligt, hvilke filer en bruger må downloade. En angriber kan sende en særligt udformet downloadanmodning, der snyder systemet til at udlevere filer uden for det tilladte område — for eksempel konfigurationsfiler med adgangskoder eller andre hemmeligheder, der er gemt på serveren. Sårbarheden kræver, at angriberen allerede har moderatorrettigheder i et møderum, men ingen yderligere teknisk ekspertise er nødvendig for at udnytte den.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der selv hoster Apache OpenMeetings i version 5.0.0 op til (men ikke inklusiv) 9.1.0. Det kan f.eks. være:

  • Uddannelsesinstitutioner der bruger platformen til fjernundervisning
  • Virksomheder der anvender OpenMeetings til interne møder eller kundemøder
  • IT-afdelinger eller hostingudbydere der drifter platformen på vegne af andre

Bruger du en cloud-løsning hos en ekstern udbyder, bør du kontakte udbyderen og spørge, om de allerede har opdateret.

Hvad kan ske?

Hvis en angriber med moderatoradgang udnytter sårbarheden, kan vedkommende læse vilkårlige filer på den server, der kører OpenMeetings. Det betyder i praksis, at angriberen potentielt kan få fat i:

  • Adgangskoder og API-nøgler gemt i konfigurationsfiler
  • Databaselegitimationsoplysninger (brugernavne og passwords til jeres database)
  • Certifikater og krypteringsnøgler
  • Andre følsomme systemfiler

Med disse oplysninger kan angriberen gå videre og kompromittere andre systemer i jeres infrastruktur. Det handler altså ikke blot om OpenMeetings — det kan være hele jeres IT-miljø, der er i fare.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 6.5 (Moderat). Det er ikke den højeste score, men den bør tages alvorligt af følgende grunde:

  • Lav kompleksitet: Angrebet er enkelt at udføre — ingen avanceret teknik kræves.
  • Ingen brugerinteraktion: Offeret behøver ikke at klikke på noget eller gøre noget aktivt.
  • Høj fortrolighedsrisiko: Angriberen kan tilgå alt, hvad serverens operativsystem-bruger kan læse — inkl. følsomme legitimationsoplysninger.
  • Kræver moderatorrettigheder: Det dæmper risikoen lidt, men moderatoradgang kan være let at opnå, f.eks. via en kompromitteret medarbjederkonto.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Tjek din version: Log ind på din OpenMeetings-installation og find versionsnummeret. Er det mellem 5.0.0 og 8.x.x, er du sårbar.
  2. Opdater til version 9.1.0: Download og installer den nyeste version fra Apache OpenMeetings’ officielle hjemmeside. Rettelsen er tilgængelig nu.
  3. Gennemgå moderatoradgange: Begræns antallet af brugere med moderatorrettigheder til dem, der har et reelt behov.
  4. Skift følsomme adgangskoder: Hvis du ikke kan opdatere med det samme, eller hvis du mistænker, at sårbarheden allerede er udnyttet, så skift adgangskoder og hemmeligheder i jeres konfigurationsfiler.
  5. Kontakt jeres IT-ansvarlige eller udbyder: Bruger I en ekstern part til at drive OpenMeetings, kontakt dem i dag og spørg til status på opdateringen.
Tidsfrist

Opdater hurtigst muligt

Sådan ser Auroa det

Opdater Apache OpenMeetings til version 9.1.0 hurtigst muligt — rettelsen er tilgængelig, og det er den eneste sikre løsning. Mens I venter på opdateringen, bør I gennemgå og begrænse, hvem der har moderatorrettigheder i jeres møderum. Husk også at overveje, om sårbarheden allerede kan være udnyttet: tjek jeres logfiler for usædvanlige downloadanmodninger, og skift adgangskoder i jeres konfigurationsfiler som en ekstra sikkerhedsforanstaltning.

Tidslinje

14/07/2026
CVE offentliggjort
Apache OpenMeetings og NVD offentliggør CVE-2026-49488. Samtidig udgives version 9.1.0, som indeholder rettelsen.
14/07/2026
Patch tilgængeligt
Version 9.1.0 af Apache OpenMeetings er tilgængelig til download og løser path traversal-sårbarheden fuldstændigt.
14/07/2026
Proof-of-concept forventet
Sårbarheder af denne type (path traversal med lav kompleksitet) får typisk hurtigt offentliggjort proof-of-concept kode, når de er offentliggjort. Risikoen for aktiv udnyttelse stiger derfor over de kommende dage og uger.
21/07/2026
Kritisk deadline for opdatering
En uge efter offentliggørelse er risikoen for aktiv udnyttelse markant øget. Systemer der ikke er opdateret, bør betragtes som højrisiko-installationer.

Konkrete eksempler

Stjæling af databaseadgangskode

En angriber opretter eller kompromitterer en konto med moderatorrettigheder i et af jeres møderum. Ved hjælp af en særligt udformet downloadanmodning navigerer angriberen uden for OpenMeetings’ tilladte filmappe og henter serverens konfigurationsfil. I denne fil finder angriberen brugernavnet og adgangskoden til jeres database — og kan nu logge direkte ind og eksportere alle jeres data.

Adgang til API-nøgler og tredjepartsintegrationer

Mange virksomheder gemmer API-nøgler til betalingsløsninger, e-mailsystemer eller andre tjenester i konfigurationsfiler på serveren. En angriber med moderatoradgang kan bruge denne sårbarhed til at hente disse nøgler og misbruge dem — f.eks. til at sende spam-e-mails i jeres navn, foretage svigagtige betalinger eller tilgå kundedata hos en tredjepart.

Springbræt til videre angreb i netværket

En angriber læser serverens systemfiler og finder oplysninger om interne netværkstjenester, SSH-nøgler (adgangsnøgler til andre servere) eller Active Directory-credentials (virksomhedens brugerstyringssystem). Med disse oplysninger kan angriberen bevæge sig videre ind i jeres interne netværk og potentielt overtage kontrollen over langt flere systemer end blot OpenMeetings-serveren.

Ofte stillede spørgsmål

Ramte produkter

Apache — Openmeetings

≥ 5.0.0, < 9.1.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in Apache OpenMeetings.

This issue affects Apache OpenMeetings: from 5.0.0 before 9.1.0.
An attacker with moderator rights in any room can read arbitrary files accessible to the OS account running the OM server, including credentials and secrets, via a crafted download request.

Users are recommended to upgrade to version 9.1.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Moderat
CVSS Base Score
6.5
Hurtige fakta
CVE-ID
CVE-2026-49488
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater hurtigst muligt

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.