Åbner i en ny fane
CVE-2026-64625
Kritisk

CVE-2026-64625: Kritisk sårbarhed i AVideo – opdater nu

Kritisk sårbarhed i AVideo giver angribere fuld serveradgang via videostreaming-plugin – opdater til version 29.0 straks.

CVSS Score
9.8
Offentliggjort
20/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

AVideo er en open source-videoplatform, som mange virksomheder bruger til at hoste og streame videoer. Denne sårbarhed (CVE-2026-64625) betyder, at en angriber kan sende særligt udformede kommandoer til serveren via AVideos Live-plugin – nærmere bestemt et endepunkt kaldet on_publish.php. Selvom udviklerne troede, de havde løst problemet i en tidligere opdatering, viste det sig, at rettelsen var ufuldstændig. En funktion kaldet execAsync() pakker kommandoer ind på en måde, der stadig tillader angriberen at smugle egne systemkommandoer igennem – en teknik kaldet OS Command Injection (injektion af operativsystemkommandoer).

Hvem rammer det?

Sårbarheden rammer alle, der kører AVideo i en version ældre end 29.0. Det gælder typisk:

  • Virksomheder og organisationer der selv hoster AVideo på en server
  • Mediehuse, undervisningsinstitutioner og foreninger der bruger AVideo til livestreaming
  • Hostingudbydere der tilbyder AVideo som en del af deres platform

Bruger du en hostet tjeneste, bør du kontakte din udbyder og spørge, om de er opdateret.

Hvad kan ske?

Angriberen behøver ingen adgangskode eller særlige rettigheder. De kan angribe direkte over internettet. Hvis angrebet lykkes, kan de:

  • Overtage serveren fuldstændigt – køre vilkårlige kommandoer på operativsystemet
  • Stjæle data – hente filer, databaser og loginoplysninger
  • Installere malware eller ransomware – låse din server eller bruge den til videre angreb
  • Slette eller manipulere indhold – videoer, brugerdata og konfigurationer kan ødelægges

CVSS-scoren på 9.8 ud af 10 afspejler, at dette er en af de mest alvorlige typer sårbarheder – fuld fortrolighed, integritet og tilgængelighed er i fare.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9.8 ud af 10. Det er tæt på det højest mulige. Tre faktorer gør den særligt farlig:

  • Ingen login krævet – hvem som helst på internettet kan forsøge angrebet
  • Ingen brugerinteraktion – du eller dine medarbejdere behøver ikke klikke på noget
  • Lav kompleksitet – angrebet er relativt enkelt at udføre for en kompetent angriber

Det faktum, at dette er en ufuldstændig rettelse af en tidligere sårbarhed, betyder desuden, at angribere allerede kender teknikken og aktivt kan lede efter sårbare installationer.

Hvad gør jeg nu?

Handle hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Tjek din version: Log ind på din AVideo-installation og find versionsnummeret. Er den under 29.0, er du sårbar.
  2. Opdater til AVideo 29.0 eller nyere: Hent den seneste version fra det officielle AVideo-repository og følg opdateringsvejledningen.
  3. Bloker ekstern adgang midlertidigt: Hvis du ikke kan opdatere med det samme, kan du overveje at begrænse adgangen til on_publish.php-endepunktet via din webserver eller firewall, indtil opdateringen er på plads.
  4. Gennemgå serverlogfiler: Tjek logfiler for mistænkelig aktivitet, der kan indikere, at nogen allerede har forsøgt at udnytte sårbarheden.
  5. Skift adgangskoder: Skift adgangskoder til alle konti på den berørte server som en sikkerhedsforanstaltning.
  6. Kontakt din IT-leverandør: Er du i tvivl om noget af ovenstående, så få hjælp fra din IT-partner eller en cybersikkerhedskonsulent.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer AVideo til version 29.0 hurtigst muligt – helst inden for de næste 24 timer. Denne type sårbarhed er direkte eksponeret mod internettet og kræver ingen fejl fra dine medarbejdere for at blive udnyttet. Fordi den tidligere rettelse viste sig utilstrækkelig, er teknikken allerede velkendt i angrebsmiljøer. Har du brug for hjælp til opdatering eller til at vurdere, om du har været udsat for et angreb, er du velkommen til at kontakte os.

Tidslinje

20/07/2026
CVE offentliggjort
NVD offentliggør CVE-2026-64625 med kritisk CVSS-score på 9.8. Sårbarheden beskrives som en ufuldstændig rettelse af en tidligere sårbarhed i AVideo.
20/07/2026
AVideo 29.0 udgivet med rettelse
AVideo frigiver version 29.0, der indeholder den komplette rettelse af den underliggende fejl i execAsync()-funktionen og Live-pluginnet.
20/07/2026
Angrebsteknik kendt i miljøet
Fordi teknikken bygger videre på en allerede offentliggjort sårbarhed (CVE-2026-45578), er angrebsmetoden velkendt. Proof-of-concept-kode vurderes at være tilgængelig i sikkerhedsmiljøet.

Konkrete eksempler

Livestreaming-endpoint misbruges til serverovertagelse

En angriber finder en AVideo-installation via en simpel Google-søgning eller et scanningsværktøj. De sender en særligt udformet HTTP-forespørgsel til /live/on_publish.php med en kommando indlejret i streamnøglen – f.eks. $(whoami). Serveren udfører kommandoen og returnerer resultatet. Angriberen eskalerer herefter til fuld serveradgang og installerer en bagdør.

Datatyveri fra virksomhedens videoplatform

En angriber udnytter sårbarheden til at køre en kommando, der kopierer databasefilen med alle brugerkonti, e-mailadresser og hashede adgangskoder til en ekstern server. Virksomheden opdager det ikke, før brugere begynder at modtage phishing-mails med meget præcise personoplysninger.

Server bruges til kryptomine-angreb

I stedet for at stjæle data vælger angriberen at installere et kryptomine-program (software der udnytter serverens computerkraft til at generere kryptovaluta). Virksomhedens server begynder at køre med 100 % CPU-belastning, regningen fra hostingudbyderen stiger markant, og serverydelsen forringes kraftigt – uden at nogen forstår hvorfor.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

AVideo before 29.0 contains an incomplete fix for CVE-2026-45578 where execAsync() re-wraps escaped commands in double-quoted sh -c, allowing command substitution via $() and backticks. Attackers can inject arbitrary OS commands through the Live plugin on_publish.php endpoint despite escapeshellarg() protection.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-64625
Offentliggjort
20/07/2026
Sidst opdateret
20/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.