Åbner i en ny fane
CVE-2026-28302
Kritisk

CVE-2026-28302: Kritisk sårbarhed i SolarWinds Serv-U

Kritisk sårbarhed i SolarWinds Serv-U giver angriber med adminadgang mulighed for at overtage hele serveren.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS). En sårbarhed af typen IDOR (Insecure Direct Object Reference) betyder, at en bruger med gruppe-administratorrettigheder kan manipulere systemet til at udføre handlinger, den pågældende normalt ikke har adgang til. I dette tilfælde kan det føre til, at angriberen skaffer sig fuld kontroladgang (root) over serveren og kan køre vilkårlig kode på den. Sårbarheden kræver altså ikke et eksternt angreb udefra — den udnytter en eksisterende konto med forhøjede rettigheder.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler — typisk organisationer der deler filer med kunder, partnere eller medarbejdere via FTP/SFTP. Risikoen er størst på Linux-baserede installationer. Windows-installationer er også berørt, men konsekvenserne er her lidt mindre alvorlige ifølge leverandøren.

Hvad kan ske?

En angriber, der har adgang til en gruppe-administratorkonto i Serv-U, kan udnytte sårbarheden til at:

  • Skaffe sig fuld root-adgang (højeste rettighedsniveau) på serveren
  • Køre vilkårlig kode på serveren — altså installere programmer, slette data eller oprette bagdøre
  • Tilgå og stjæle alle filer gemt på filserveren, herunder fortrolige forretningsdokumenter og persondata
  • Kompromittere andre systemer på det samme netværk via den overtagne server

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-system. Det er et meget højt tal. Det kræver ganske vist, at angriberen allerede har gruppe-administratoradgang — men når den er opnået (fx via phishing, genbrug af adgangskoder eller en kompromitteret medarbejderkonto), er der ingen yderligere forhindringer. Angrebet kræver ingen interaktion fra andre brugere og kan udføres over nettet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for de næste 24-48 timer:

  1. Kontrollér om I bruger SolarWinds Serv-U — spørg din IT-ansvarlige eller den leverandør, der vedligeholder jeres filserver.
  2. Opdatér Serv-U til nyeste version så snart en patch er tilgængelig fra SolarWinds. Hold øje med SolarWinds’ officielle sikkerhedsbulletiner.
  3. Gennemgå hvem der har gruppe-administratorrettigheder i Serv-U. Fjern adgang for alle, der ikke har et aktivt behov.
  4. Skift adgangskoder for alle administratorkonti i Serv-U, især hvis I mistænker, at nogen konti kan være kompromitterede.
  5. Overvåg logfiler for usædvanlig aktivitet på filserveren — særligt login fra ukendte IP-adresser eller uventede filoperationer.
  6. Begræns netværksadgang til Serv-U, så kun nødvendige brugere og systemer kan nå den — fx via firewall-regler.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er kritisk alvorlig, og vi anbefaler, at du handler med det samme. Det vigtigste første skridt er at begrænse antallet af brugere med administratorrettigheder i Serv-U til et absolut minimum, mens du venter på en officiel patch fra SolarWinds. Sørg desuden for at overvåge serveren tæt for unormal aktivitet. Kontakt os gerne, hvis du er usikker på om din installation er berørt, eller hvis du har brug for hjælp til at gennemføre sikkerhedstjekkene.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD offentliggør CVE-2026-28302 og beskriver IDOR-sårbarheden i Serv-U, som kan føre til privilege escalation og fjernudførelse af kode som root.
21/07/2026
Sikkerhedsbulletin fra SolarWinds
SolarWinds udgiver en sikkerhedsadvarsel til kunder og oplyser, at problemet er under behandling. Windows-brugere informeres om reduceret risiko sammenlignet med Linux.
22/07/2026
Proof-of-concept muligt
Baseret på den tekniske beskrivelse af IDOR-sårbarheden vurderes det, at sikkerhedsforskere relativt hurtigt kan udvikle proof-of-concept-kode, som demonstrerer udnyttelse af fejlen.
16/09/2026
Officiel patch forventes
SolarWinds arbejder på en officiel patch. Tidspunkt for udgivelse er endnu ikke bekræftet — hold øje med SolarWinds' officielle sikkerhedssider for opdateringer.

Konkrete eksempler

Kompromitteret medarbejderkonto bruges til serverovertagelse

En medarbejder med gruppe-administratorrettigheder i Serv-U falder for et phishing-angreb og afgiver sine loginoplysninger. Angriberen logger ind med kontoen og udnytter IDOR-sårbarheden til at eskalere sine rettigheder til root-niveau på den underliggende Linux-server. Derfra installerer angriberen et ransomware-program, der krypterer alle filer på serveren og kræver løsesum.

Intern trussel — misfornøjet medarbejder

En IT-medarbejder med gruppe-administratoradgang til Serv-U, som er ved at forlade virksomheden, udnytter sårbarheden til at skaffe sig fuld adgang til serveren. Vedkommende kopierer fortrolige kundedata og forretningsdokumenter til en ekstern kilde, inden adgangen lukkes ned. Virksomheden opdager først bruddet uger senere via en unormal datastrøm i logfilerne.

Angriber bruger Serv-U som springbræt

En angriber kompromitterer en gruppe-administratorkonto og udnytter CVE-2026-28302 til at opnå root-adgang på Serv-U-serveren. Serveren befinder sig på det interne netværk og bruges herefter som udgangspunkt for at kortlægge og angribe andre systemer — fx en regnskabsserver eller Active Directory (virksomhedens centrale brugerstyringssystem) — uden at sikkerhedsalarmer udløses.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to privilege escalation and remote code execution as root. This issue requires group administrator access. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28302
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.