CVE-2026-28305: Kritisk fejl i SolarWinds Serv-U
Kritisk fejl i SolarWinds Serv-U giver angribere mulighed for at overtage serveren fuldstændigt via en admin-konto.
Hvad er det?
SolarWinds Serv-U er et program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. Denne sårbarhed kaldes en IDOR-fejl (Insecure Direct Object Reference), hvilket betyder, at programmet ikke tjekker korrekt, om en bruger faktisk har lov til at tilgå bestemte ressourcer på serveren. En angriber, der har adgang til en admin-konto i et domæne med læse- og skriveadgang til hjemmemappen, kan udnytte fejlen til at køre vilkårlig kode direkte på serveren — med de højeste rettigheder (root). På Windows-systemer er konsekvenserne noget lavere, men fejlen er stadig alvorlig.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel — typisk på Linux/Unix-servere, men også på Windows. Risikoen er størst, hvis du har:
- Serv-U installeret og tilgængeligt fra internettet
- Brugerkonti med domæne-administratorrettigheder i systemet
- Begrænset overvågning af, hvem der logger ind og hvad de laver
Mange SMV’er bruger Serv-U til at dele filer med kunder, leverandører eller partnere — og er derfor potentielt i farezonen.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage serveren fuldstændigt — med root-adgang (højeste niveau af kontrol) på Linux
- Læse, ændre eller slette alle filer på serveren, herunder følsomme kundedata og forretningsdokumenter
- Installere skadelig software, f.eks. ransomware eller bagdøre, der giver vedvarende adgang
- Bevæge sig videre i dit netværk (lateral movement) og angribe andre systemer
På Windows-installationer er konsekvenserne lidt mere begrænsede, men angriberen kan stadig gøre betydelig skade.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af NVD. Det er en af de højeste scores en sårbarhed kan få. Selvom angriberen kræver en eksisterende admin-konto for at udnytte fejlen — hvilket sænker risikoen en smule sammenlignet med en fuldstændig anonym angriber — er konsekvenserne ved et vellykket angreb ekstremt alvorlige: fuld serverkontrol, datatab og potentiel spredning i netværket. Særligt Linux-installationer er i størst fare.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din virksomhed:
- Identificér om du bruger Serv-U: Spørg din IT-ansvarlige eller leverandør, om I har SolarWinds Serv-U installeret i jeres miljø.
- Opdatér til seneste version: Tjek SolarWinds’ officielle hjemmeside og sikkerhedsbulletin for en patchet version, og installér den straks.
- Begræns adgang til Serv-U: Sørg for, at Serv-U ikke er direkte tilgængeligt fra internettet, medmindre det er absolut nødvendigt — brug en VPN eller firewall-regel.
- Gennemgå admin-konti: Tjek hvem der har domæne-administratorrettigheder i Serv-U, og fjern adgang for alle, der ikke aktivt har brug for det.
- Overvåg logfiler: Gennemgå loginlogfiler for usædvanlig aktivitet, særligt fra admin-konti, de seneste uger.
- Kontakt din IT-leverandør: Hvis du er i tvivl om noget af ovenstående, så ring til din IT-partner i dag.
Opdatér inden for 24–72 timer
Vi anbefaler, at du behandler denne sårbarhed som en akut sag og opdaterer Serv-U øjeblikkeligt. Begræns i mellemtiden adgangen til systemet via firewall eller VPN, og gennemgå alle admin-konti kritisk. Har du ikke intern IT-kompetence til at håndtere dette, så kontakt en ekstern IT-sikkerhedspartner i dag — vent ikke til næste uge.
Tidslinje
Konkrete eksempler
Kompromitteret admin-konto bruges til serverovertagelse
En angriber sender en phishing-e-mail til en medarbejder med Serv-U-administratorrettigheder. Medarbejderen klikker på et falsk link og afgiver sit brugernavn og kodeord. Angriberen logger ind med de stjålne oplysninger og udnytter IDOR-fejlen til at eksekvere kode på Linux-serveren med root-rettigheder — og installerer en bagdør, der giver vedvarende adgang til virksomhedens filserver og interne netværk.
Tidligere ansat udnytter gammel adminkonto
En IT-medarbejder forlader virksomheden, men hans Serv-U-adminkonto bliver ikke deaktiveret. Uger senere logger han ind via den stadig aktive konto og udnytter sårbarheden til at tilgå og eksfiltrere fortrolige kundedata — herunder kontrakter og personoplysninger — som han sælger videre eller bruger til konkurrencemæssig fordel.
Ransomware-angreb via Serv-U
En organiseret cyberkriminel gruppe scanner internettet for Serv-U-servere og identificerer en virksomhed med en eksponeret installation. Via en kompromitteret admin-konto (købt på det mørke net) udnytter de IDOR-fejlen til at installere ransomware på serveren. Alle filer krypteres, og virksomheden præsenteres for et løsesumskrav på flere hundrede tusinde kroner for at genskabe adgangen.
Ofte stillede spørgsmål
Skal angriberen have adgang til min virksomhed i forvejen?
Ja, angriberen skal have en domæne-adminkonto med læse- og skriveadgang til hjemmemappen i Serv-U. Det betyder, at en ekstern angriber ikke kan ramme dig uden videre — men en kompromitteret medarbejderkonto, en tidligere ansat eller et phishing-angreb kan give den nødvendige adgang. Derfor er det vigtigt at gennemgå alle admin-rettigheder straks.
Er vi i fare, hvis vi bruger Serv-U på Windows?
Ja, men risikoen er noget lavere end på Linux. På Windows kan angriberen ikke opnå fuld root-kontrol på samme måde, men kan stadig gøre betydelig skade, herunder tilgå og manipulere filer. Du bør stadig opdatere systemet hurtigst muligt uanset operativsystem.
Hvad er en IDOR-fejl, og hvorfor er det farligt?
IDOR står for Insecure Direct Object Reference. Det betyder, at programmet ikke tjekker ordentligt, om en bruger har lov til at tilgå en bestemt ressource. Forestil dig en låge, der er låst — men hvis du kender det rigtige nummer, kan du bare åbne den uden nøgle. I dette tilfælde kan en angriber bruge fejlen til at udføre kode på serveren med de højeste rettigheder.
Hvad gør vi, hvis vi ikke kan opdatere med det samme?
Som midlertidig løsning bør du straks begrænse adgangen til Serv-U, så det kun er tilgængeligt via VPN eller fra specifikke IP-adresser. Fjern unødvendige admin-konti og overvåg logfiler tæt. Dette er dog kun en midlertidig foranstaltning — opdatering er den eneste rigtige løsning.
Kan vi se, om vi allerede er blevet angrebet?
Tjek Serv-U’s loginlogfiler for usædvanlige logins fra admin-konti, særligt på uventede tidspunkter eller fra ukendte IP-adresser. Se også efter nye eller ændrede filer på serveren. Hvis du er i tvivl, kan en IT-sikkerhedsekspert gennemgå systemet for tegn på kompromittering.
Skal vi melde det til Datatilsynet, hvis vi er blevet ramt?
Hvis et angreb har medført, at persondata er tilgået eller lækket, ja — så har I sandsynligvis pligt til at indberette det til Datatilsynet inden for 72 timer, jf. GDPR. Kontakt jeres juridiske rådgiver eller en databeskyttelsesekspert, hvis I har mistanke om et databrud.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution as root. A domain account with admin privileges and read and write access to the home directory is required. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.