Åbner i en ny fane
CVE-2026-65008
Kritisk

CVE-2026-65008: Kritisk RCE-fejl i Grav CMS 2.0.4

Kritisk fejl i Grav CMS 2.0.4 giver angribere mulighed for at køre vilkårlig kode på din server via en simpel sideopsætning.

CVSS Score
9.8
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Grav er et populært CMS (indholdsstyringssystem) til hjemmesider. I version 2.0.4 er der opdaget en kritisk fejl, der gør det muligt at udføre fjernkodeudførelse (RCE) — det vil sige, at en angriber kan få din server til at køre kommandoer, som de selv vælger.

Fejlen sidder i en funktion kaldet Blueprint::dynamicData(), der håndterer sideindstillinger. Problemet er, at funktionen ukritisk udfører alle instrukser den modtager, uden at tjekke om de er tilladte. Det svarer til at have en medarbejder, der følger alle ordrer — også fra fremmede.

Hvem rammer det?

Du er i risikozonen, hvis din virksomhed driver en hjemmeside bygget på Grav CMS version 2.0.4 eller tidligere 2.0.x-versioner. Det gælder især:

  • Virksomheder med Grav-baserede hjemmesider, der har aktiveret form-plugin’et (standard i mange installationer).
  • Hjemmesider, hvor mere end én person har adgang til admin-panelet (fx et bureau eller freelancer).
  • Alle Grav-installationer tilgængelige fra internettet.

Hvad kan ske?

En angriber, der har adgang til admin-panelet med selv begrænsede siderettigheder, kan plante skjult ondsindet kode i en sides opsætning. Herefter udløses koden automatisk, hver gang en hvilken som helst besøgende — selv uden login — åbner den side.

Konsekvenserne kan være:

  • Fuld kontrol over serveren — angriberen kan installere bagdøre, stjæle filer og data.
  • Datalæk — kundedata, loginoplysninger og forretningshemmeligheder kan eksponeres.
  • Hjemmesiden overtages — til spredning af malware, phishing eller kryptominering.
  • Driftstop — serveren kan sættes ud af drift fuldstændigt.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale CVSSv3-system, der bruges til at måle sikkerhedsfejls alvor.

Vurderingen er så høj, fordi:

  • Angrebet kan udføres direkte over internettet — angriberen behøver ikke fysisk adgang.
  • Det kræver kun minimale rettigheder i admin-panelet at sætte angrebet op.
  • Når koden er plantet, udløses den af helt uautoriserede besøgende — uden yderligere handling fra angriberen.
  • Angrebskompleksiteten er lav — det kræver ikke avanceret teknisk viden.

Hvad gør jeg nu?

Opdater Grav CMS hurtigst muligt. Følg disse trin:

  1. Identificér din version: Log ind på dit Grav admin-panel og tjek versionen under ‘Dashboard’ eller ‘System Info’. Er du på version 2.0.4 eller lavere (i 2.0.x-serien), er du sårbar.
  2. Opdatér til Grav 2.0.7 eller nyere: Brug Gravo admin-panel under ‘Dashboard → Grav opdatering’, eller kør bin/gpm selfupgrade via kommandolinjen. Kontakt dit bureau eller webmaster, hvis du ikke selv har adgang.
  3. Gennemgå admin-konti: Fjern eller nedgrader brugere, der ikke længere har brug for adgang — især konti med side- eller API-rettigheder.
  4. Skift adgangskoder: Alle admin-brugere bør skifte adgangskode som en ekstra forsigtighedsforanstaltning.
  5. Tjek logfiler: Bed dit IT-bureau eller webmaster om at gennemgå serverlogfiler for usædvanlig aktivitet siden juli 2026.
  6. Verificér opdateringen: Bekræft at versionen nu viser 2.0.7 eller højere, når opdateringen er gennemført.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Opdatér til Grav 2.0.7 eller nyere øjeblikkeligt — dette er en kritisk fejl med meget lav angrebsbarriere. Har du et bureau eller en ekstern leverandør, der driver din hjemmeside, skal du kontakte dem i dag og bede om en skriftlig bekræftelse på, at opdateringen er gennemført. Overvej desuden at begrænse antallet af brugerkonti med admin-adgang til det absolutte minimum fremover.

Tidslinje

21/07/2026
CVE offentliggjort
CVE-2026-65008 blev officielt offentliggjort i NVD (National Vulnerability Database) med en CVSS-score på 9,8 — kritisk alvor.
21/07/2026
Patch frigivet: Grav 2.0.7
Grav-udviklerne udgav version 2.0.7 med en rettelse, der indfører en allowlist (godkendt liste) over tilladte kald i Blueprint::dynamicData(), så vilkårlige kommandoer ikke længere kan udføres.
21/07/2026
Proof-of-concept tilgængeligt
Som følge af den tekniske detaljeringsgrad i den offentlige CVE-beskrivelse vurderes det, at proof-of-concept-eksempler (PoC) hurtigt vil blive tilgængelige i åbne sikkerhedsfora, hvilket sænker angrebsbarrieren betydeligt.
22/07/2026
Aktiv udnyttelse forventet
Baseret på sårbarhedens lave kompleksitet og høje CVSS-score er aktiv udnyttelse i fri natur at forvente inden for dage efter offentliggørelse. Alle upatchede installationer bør betragtes som akut truede.

Konkrete eksempler

Misbrug af begrænset admin-konto

En tidligere samarbejdspartner eller freelancer har stadig en aktiv brugerkonto i jeres Grav-admin med rettighed til at redigere sider. Vedkommende logger ind og indsætter en skjult kommando i en sides frontmatter (opsætningsfil). Herefter behøver angriberen ikke gøre mere — næste gang en kollega eller kunde besøger siden, eksekveres kommandoen på jeres server, og angriberen får fuld adgang.

Kompromitteret bureau-konto som springbræt

Et eksternt bureau administrerer jeres hjemmeside og har admin-adgang. En medarbejder hos bureauet bliver offer for phishing og mister sine loginoplysninger. Angriberen bruger disse til at plante ondsindet kode i en Grav-side på jeres hjemmeside. Koden aktiveres automatisk af hver besøgende og sender jeres serverfiler og databaser til angriberen — uden at hverken I eller bureauet opdager det med det samme.

Hjemmesiden bruges til kryptominering

En angriber planter via sårbarheden et script på jeres server, der kører kryptomineringssoftware i baggrunden. I oplever, at serveren er mærkbart langsommere, og hostingregningen stiger pga. øget ressourceforbrug. Hjemmesiden fungerer tilsyneladende normalt, men jeres server arbejder for angriberen døgnet rundt — og I opdager det måske aldrig uden en aktiv sikkerhedsgennemgang.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

Grav 2.0.4 (fixed in 2.0.7) contains a remote code execution vulnerability in Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), which passes a Class::method callable string and its arguments directly to call_user_func_array() without any allowlist. Because the form plugin routes page frontmatter through this path, an authenticated account with the admin.pages (or api.pages.write) permission can plant a malicious callable directive in a page. The command then executes as the web-server user whenever anyone — including an unauthenticated visitor — accesses the page.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-65008
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.