CVE-2026-49488: Path traversal i Apache OpenMeetings
En bruger med moderatorrettigheder i Apache OpenMeetings kan læse alle filer på serveren: inkl. adgangskoder og hemmeligheder.
Hvad er det?
CVE-2026-49488 er en sårbarhed af typen path traversal (sti-gennemgang) i Apache OpenMeetings, som er en open source-platform til videomøder og webinarer. Fejlen ligger i, at softwaren ikke tjekker ordentligt, hvilke filer en bruger må downloade. En angriber kan sende en særligt udformet downloadanmodning, der snyder systemet til at udlevere filer uden for det tilladte område — for eksempel konfigurationsfiler med adgangskoder eller andre hemmeligheder, der er gemt på serveren. Sårbarheden kræver, at angriberen allerede har moderatorrettigheder i et møderum, men ingen yderligere teknisk ekspertise er nødvendig for at udnytte den.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der selv hoster Apache OpenMeetings i version 5.0.0 op til (men ikke inklusiv) 9.1.0. Det kan f.eks. være:
- Uddannelsesinstitutioner der bruger platformen til fjernundervisning
- Virksomheder der anvender OpenMeetings til interne møder eller kundemøder
- IT-afdelinger eller hostingudbydere der drifter platformen på vegne af andre
Bruger du en cloud-løsning hos en ekstern udbyder, bør du kontakte udbyderen og spørge, om de allerede har opdateret.
Hvad kan ske?
Hvis en angriber med moderatoradgang udnytter sårbarheden, kan vedkommende læse vilkårlige filer på den server, der kører OpenMeetings. Det betyder i praksis, at angriberen potentielt kan få fat i:
- Adgangskoder og API-nøgler gemt i konfigurationsfiler
- Databaselegitimationsoplysninger (brugernavne og passwords til jeres database)
- Certifikater og krypteringsnøgler
- Andre følsomme systemfiler
Med disse oplysninger kan angriberen gå videre og kompromittere andre systemer i jeres infrastruktur. Det handler altså ikke blot om OpenMeetings — det kan være hele jeres IT-miljø, der er i fare.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 6.5 (Moderat). Det er ikke den højeste score, men den bør tages alvorligt af følgende grunde:
- Lav kompleksitet: Angrebet er enkelt at udføre — ingen avanceret teknik kræves.
- Ingen brugerinteraktion: Offeret behøver ikke at klikke på noget eller gøre noget aktivt.
- Høj fortrolighedsrisiko: Angriberen kan tilgå alt, hvad serverens operativsystem-bruger kan læse — inkl. følsomme legitimationsoplysninger.
- Kræver moderatorrettigheder: Det dæmper risikoen lidt, men moderatoradgang kan være let at opnå, f.eks. via en kompromitteret medarbjederkonto.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Tjek din version: Log ind på din OpenMeetings-installation og find versionsnummeret. Er det mellem 5.0.0 og 8.x.x, er du sårbar.
- Opdater til version 9.1.0: Download og installer den nyeste version fra Apache OpenMeetings’ officielle hjemmeside. Rettelsen er tilgængelig nu.
- Gennemgå moderatoradgange: Begræns antallet af brugere med moderatorrettigheder til dem, der har et reelt behov.
- Skift følsomme adgangskoder: Hvis du ikke kan opdatere med det samme, eller hvis du mistænker, at sårbarheden allerede er udnyttet, så skift adgangskoder og hemmeligheder i jeres konfigurationsfiler.
- Kontakt jeres IT-ansvarlige eller udbyder: Bruger I en ekstern part til at drive OpenMeetings, kontakt dem i dag og spørg til status på opdateringen.
Opdater hurtigst muligt
Opdater Apache OpenMeetings til version 9.1.0 hurtigst muligt — rettelsen er tilgængelig, og det er den eneste sikre løsning. Mens I venter på opdateringen, bør I gennemgå og begrænse, hvem der har moderatorrettigheder i jeres møderum. Husk også at overveje, om sårbarheden allerede kan være udnyttet: tjek jeres logfiler for usædvanlige downloadanmodninger, og skift adgangskoder i jeres konfigurationsfiler som en ekstra sikkerhedsforanstaltning.
Tidslinje
Konkrete eksempler
Stjæling af databaseadgangskode
En angriber opretter eller kompromitterer en konto med moderatorrettigheder i et af jeres møderum. Ved hjælp af en særligt udformet downloadanmodning navigerer angriberen uden for OpenMeetings’ tilladte filmappe og henter serverens konfigurationsfil. I denne fil finder angriberen brugernavnet og adgangskoden til jeres database — og kan nu logge direkte ind og eksportere alle jeres data.
Adgang til API-nøgler og tredjepartsintegrationer
Mange virksomheder gemmer API-nøgler til betalingsløsninger, e-mailsystemer eller andre tjenester i konfigurationsfiler på serveren. En angriber med moderatoradgang kan bruge denne sårbarhed til at hente disse nøgler og misbruge dem — f.eks. til at sende spam-e-mails i jeres navn, foretage svigagtige betalinger eller tilgå kundedata hos en tredjepart.
Springbræt til videre angreb i netværket
En angriber læser serverens systemfiler og finder oplysninger om interne netværkstjenester, SSH-nøgler (adgangsnøgler til andre servere) eller Active Directory-credentials (virksomhedens brugerstyringssystem). Med disse oplysninger kan angriberen bevæge sig videre ind i jeres interne netværk og potentielt overtage kontrollen over langt flere systemer end blot OpenMeetings-serveren.
Ofte stillede spørgsmål
Bruger vi Apache OpenMeetings, hvis vi holder videomøder?
Ikke nødvendigvis. Apache OpenMeetings er én bestemt platform til videomøder og webinarer. Bruger I Teams, Zoom, Google Meet eller lignende kommercielle tjenester, er I ikke berørt af denne sårbarhed. Er du i tvivl, så spørg din IT-ansvarlige, hvilken software der driver jeres mødeplatform.
Hvad er moderatorrettigheder, og hvem har dem hos os?
En moderator i OpenMeetings er en bruger med udvidede rettigheder i et møderum — typisk mulighed for at styre mødet, optage det og administrere deltagere. Det kan være en intern medarbejder eller en ekstern konsulent. Bed jeres IT-ansvarlige om at gennemgå listen over brugere med disse rettigheder og fjerne adgang for dem, der ikke har brug for det.
Kan vi bruge en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Der er ikke en officiel workaround, der fjerner risikoen fuldstændigt. Den bedste midlertidige foranstaltning er at reducere antallet af brugere med moderatorrettigheder til et absolut minimum og overvåge jeres logfiler for mistænkelig aktivitet. Opdatering til version 9.1.0 er den eneste fulde løsning og bør prioriteres højt.
Hvad sker der, hvis en angriber allerede har udnyttet sårbarheden?
Hvis en angriber har haft adgang til jeres serverfiler, kan de have fået fat i adgangskoder, nøgler og andre hemmeligheder. I så fald bør I straks skifte alle adgangskoder og hemmeligheder i jeres systemer, orientere jeres IT-sikkerhedsansvarlige og overveje at kontakte en cybersikkerhedsekspert for en grundig gennemgang. I kan også have pligt til at anmelde bruddet til Datatilsynet, hvis personoplysninger er berørt.
Er vi omfattet af GDPR-anmeldelsespligt, hvis vi er ramt?
Ja, potentielt. Hvis angriberen via denne sårbarhed har fået adgang til oplysninger, der kan henføres til enkeltpersoner — f.eks. brugerdata, e-mailadresser eller adgangskoder — er der tale om et persondatabrud. I så fald har I som udgangspunkt 72 timer til at anmelde det til Datatilsynet. Kontakt jeres databeskyttelsesrådgiver (DPO) eller en juridisk rådgiver for vejledning.
Ramte produkter
Apache — Openmeetings
≥ 5.0.0, < 9.1.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) vulnerability in Apache OpenMeetings.
This issue affects Apache OpenMeetings: from 5.0.0 before 9.1.0.
An attacker with moderator rights in any room can read arbitrary files accessible to the OS account running the OM server, including credentials and secrets, via a crafted download request.
Users are recommended to upgrade to version 9.1.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.