CVE-2026-28308: Kritisk fejl i SolarWinds Serv-U
Kritisk fejl i SolarWinds Serv-U giver angribere med administratoradgang mulighed for at overtage hele serveren.
Hvad er det?
SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS) brugt af virksomheder til at sende og modtage filer sikkert. En sikkerhedsfejl kaldet IDOR (Insecure Direct Object Reference) betyder, at en angriber kan manipulere med interne systemreferencer for at udføre egne kommandoer på serveren — det kaldes fjernudførelse af kode (Remote Code Execution). Fejlen kræver adgang som domæneadministrator, men når den udnyttes, kan angriberen gå langt ud over sin tildelte adgang og potentielt overtage hele systemmiljøet. Fejlen er lidt mindre alvorlig på Windows-installationer, men stadig kritisk.
Hvem rammer det?
Fejlen rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel. Hvis du eller din IT-leverandør har Serv-U installeret — enten lokalt eller på en server — er du i risikogruppen. Særligt udsatte er miljøer, hvor flere brugere eller kunder har administratorrettigheder til egne domæner i Serv-U, da en kompromitteret administratorkonto kan bruges som springbræt.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber med domæneadgangsniveau:
- Køre vilkårlig kode på serveren — altså styre maskinen fuldstændigt
- Tilgå, kopiere eller slette alle filer på serveren, inkl. andres data
- Installere bagdøre eller ransomware (afpresningssoftware)
- Bevæge sig videre ind i dit øvrige netværk fra den kompromitterede server
Konsekvenserne kan være datalæk, driftsstop og brud på GDPR-forpligtelser.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Angreb kan ske over internettet uden teknisk kompleksitet, og det kræver ingen handling fra dine medarbejdere. Den eneste begrænsning er, at angriberen skal have domæneadministratoradgang i Serv-U først — men dette er ikke en høj barriere, hvis en konto tidligere er blevet kompromitteret via f.eks. phishing. På Linux-systemer er konsekvenserne vurderet som fuldt kritiske; Windows-installationer er lidt mere begrænsede, men stadig alvorlige.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — gerne inden for de næste 24-72 timer:
- Find ud af om du bruger Serv-U: Spørg din IT-ansvarlige eller IT-leverandør, om SolarWinds Serv-U er installeret i jeres miljø.
- Opdater til nyeste version: Installer den seneste sikkerhedsopdatering fra SolarWinds så hurtigt som muligt. Tjek SolarWinds’ officielle hjemmeside for patch-vejledning.
- Gennemgå administratorkonti: Kontrollér hvem der har domæneadministratoradgang i Serv-U. Fjern adgang for brugere, der ikke har brug for det.
- Tjek for tegn på kompromittering: Bed din IT-leverandør om at gennemgå logfiler (systemhændelser) for usædvanlig aktivitet.
- Begræns netværksadgang: Overvej midlertidigt at begrænse adgangen til Serv-U fra internettet, indtil opdateringen er installeret.
- Underret relevante parter: Hvis I håndterer persondata, skal I være opmærksomme på jeres GDPR-forpligtelser ved mistanke om brud.
Handl inden for 24-72 timer
Auroa anbefaler, at du kontakter din IT-leverandør i dag og beder dem bekræfte, om Serv-U er i brug og opdateret. Selv om fejlen kræver administratoradgang, er det en barriere, der hurtigt kan overvindes af en målrettet angriber. Prioritér opdateringen højt — kombiner den gerne med en gennemgang af, hvem der har privilegeret adgang til jeres filoverførselsløsning.
Tidslinje
Konkrete eksempler
Kompromitteret kundekonto bruges som springbræt
En angriber sender en phishing-e-mail til en medarbejder hos en af jeres kunder, som har fået domæneadministratoradgang i jeres Serv-U-løsning. Medarbejderen klikker og afslører sine loginoplysninger. Angriberen logger ind med de stjålne oplysninger og udnytter IDOR-fejlen til at eksekvere kode på serveren — og får dermed fuld kontrol over filserveren og potentielt adgang til alle filer fra alle kunder.
Ransomware-installation via Serv-U
En angriber med adgang til en domæneadministratorkonto i Serv-U udnytter sårbarheden til at uploade og køre ransomware direkte på serveren. Inden krypteringen starter, kopieres alle filer til angriberens server. Virksomheden mister adgang til data og modtager en løsesumsanmodning — og risikerer samtidig, at kundernes data er lækket.
Lateral bevægelse ind i virksomhedens netværk
Efter at have opnået kodeudførelse på Serv-U-serveren via sårbarheden, bruger angriberen serveren som brohoved til at scanne og angribe andre systemer på det interne netværk. Da filservere ofte har adgang til mange systemer, kan angriberen hurtigt sprede sig til f.eks. regnskabssystemer, e-mail eller Active Directory (virksomhedens centrale brugerstyring).
Ofte stillede spørgsmål
Bruger vi overhovedet SolarWinds Serv-U?
Det ved din IT-ansvarlige eller IT-leverandør. Serv-U bruges typisk som FTP/SFTP-server til filoverførsel, og det er ikke altid synligt for ledelsen. Bed din IT-kontakt bekræfte dette skriftligt inden for 24 timer.
Angriberen skal jo have administratoradgang — er vi ikke beskyttet af det?
Desværre ikke i tilstrækkelig grad. Domæneadministratoradgang i Serv-U kan opnås via phishing, genbrugte adgangskoder eller tidligere kompromitterede konti. Når først den adgang er opnået, giver denne fejl angriberen fuld kontrol over serveren — langt ud over hvad selv en administrator burde kunne. Tænk på det som en nøgle, der åbner flere døre end den burde.
Er vi mere sikre, fordi vi kører Serv-U på Windows?
En smule, ja. SolarWinds og NVD angiver, at konsekvenserne er lidt lavere på Windows end på Linux. Men sårbarheden er stadig vurderet kritisk og bør patches uanset styresystem. Det er ikke en grund til at vente.
Hvad er en IDOR-fejl?
IDOR (Insecure Direct Object Reference) betyder, at programmet ikke tjekker grundigt nok, om en bruger faktisk har lov til at tilgå eller manipulere en bestemt ressource. Forestil dig en dør, der skulle være låst, men som åbner, hvis du blot kender dørnummeret. En angriber kan udnytte dette til at tilgå eller udføre ting, vedkommende slet ikke burde have adgang til.
Kan vi bruge et midlertidigt nødtiltag, mens vi venter på opdatering?
Ja. Begræns adgangen til Serv-U fra internettet via jeres firewall, og fjern midlertidigt unødvendige administratorkonti. Det reducerer angrebsfladen, men erstatter ikke opdateringen. Kontakt din IT-leverandør for konkret vejledning til jeres opsætning.
Hvad sker der, hvis vi ikke handler?
Hvis en angriber udnytter fejlen, kan det resultere i fuldstændig overtagelse af filserveren, datalæk og potentielt ransomware-angreb på hele netværket. Udover det direkte tab kan I stå med GDPR-bøder og krav om notifikation til Datatilsynet, hvis persondata er kompromitteret.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution. Domain administrator access is required. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.