Åbner i en ny fane
CVE-2026-28309
Kritisk

CVE-2026-28309: Kritisk fejl i SolarWinds Serv-U

Kritisk fejl i SolarWinds Serv-U lader domæneadministratorer oprette systemadministratorkonti og overtage hele serveren.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 48 timer

Hvad er det?

SolarWinds Serv-U er et program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. En fejl i adgangskontrol (styringen af hvem der må gøre hvad) gør det muligt for en bruger med domæneadministratorrettigheder — som normalt kun må administrere ét afgrænset område — at oprette nye konti med de højeste rettigheder i hele systemet. Det svarer til, at en afdelingsleder pludselig kan oprette nye direktørkonti uden at spørge nogen.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel. Risikoen er størst på Linux-baserede installationer. Bruger du Serv-U på Windows, er konsekvenserne ifølge SolarWinds noget lavere — men ikke eliminerede. Har du givet domæneadministratoradgang til ekstern leverandør, partner eller medarbejder, er risikoen særlig høj.

Hvad kan ske?

En angriber, der allerede har adgang som domæneadministrator i Serv-U, kan udnytte fejlen til at:

  • Oprette en skjult systemadministratorkonto og dermed overtage hele Serv-U-installationen
  • Læse, ændre eller slette alle filer, der overføres eller opbevares via Serv-U
  • Låse legitime administratorer ude af systemet
  • Potentielt bevæge sig videre til andre systemer på dit netværk (lateral bevægelse)

Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitterede, hvis angrebet lykkes.

Hvor alvorligt er det?

CVSS-scoren er 9.1 ud af 10 (Kritisk). Angrebet kræver ingen brugerinteraktion og har lav angrebskompleksitet, men forudsætter eksisterende domæneadministratoradgang. Det betyder, at en insider, en kompromitteret leverandørkonto eller en stjålet adgangskode kan være nok til at udløse et fuldt systemkompromis. Fejltypen (CWE-862: Missing Authorization — manglende autorisation) er veldokumenteret og relativt let at udnytte, når først adgangen er til stede.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, hvis du bruger SolarWinds Serv-U:

  1. Identificér om du bruger Serv-U: Kontakt din it-ansvarlige eller leverandør og få bekræftet, om SolarWinds Serv-U er installeret i jeres miljø.
  2. Installer opdateringen: SolarWinds har udgivet en sikkerhedsopdatering. Opdatér til den seneste version af Serv-U hurtigst muligt.
  3. Gennemgå domæneadministratorkonti: Kontrollér hvem der har domæneadministratorrettigheder i Serv-U, og fjern adgang der ikke er strengt nødvendig.
  4. Tjek for uautoriserede konti: Gennemgå listen over systemadministratorkonti i Serv-U for konti, du ikke genkender.
  5. Overvåg logfiler: Kig i Serv-U’s logfiler efter usædvanlig aktivitet, særligt kontoopretelsebegivenheder, de seneste uger.
  6. Begræns netværksadgang: Hvis opdatering ikke er mulig med det samme, bør du begrænse hvem der kan nå Serv-U’s administrationsinterface fra netværket.
Tidsfrist

Opdatér inden for 48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som kritisk og opdaterer SolarWinds Serv-U inden for 48 timer. Selvom angrebet kræver domæneadministratoradgang, er det præcis den type adgang, der ofte er delt med leverandører eller tidligere medarbejdere uden at blive tilbagekaldt. Brug opdateringen som anledning til at gennemgå hele adgangsstrukturen i Serv-U og rydde op i unødvendige rettigheder. Kontakt os, hvis du har brug for hjælp til opdatering eller gennemgang.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD offentliggør CVE-2026-28309 med en CVSS-score på 9.1 (Kritisk). Sikkerhedsopdatering frigives samtidigt.
21/07/2026
Patch tilgængelig
SolarWinds udgiver en opdateret version af Serv-U, der lukker sårbarheden. Alle brugere opfordres til øjeblikkelig opdatering.
22/07/2026
Proof-of-concept forventes
Baseret på sårbarhedstypen og den lave angrebskompleksitet forventes proof-of-concept kode at dukke op i offentlige sikkerhedsfora inden for dage efter offentliggørelse.
23/07/2026
Aktiv udnyttelse mulig
Sårbarheder af denne type med lav kompleksitet og høj CVSS-score bliver historisk set forsøgt udnyttet aktivt inden for 1-2 uger efter offentliggørelse. Opdatér nu.

Konkrete eksempler

Kompromitteret leverandørkonto eskalerer rettigheder

En ekstern IT-leverandør har domæneadministratoradgang til jeres Serv-U-installation for at hjælpe med filoverførsler. En angriber bryder ind i leverandørens system og stjæler adgangskoden. Med den adgang udnytter angriberen CVE-2026-28309 til at oprette en skjult systemadministratorkonto i Serv-U og får dermed fuld kontrol over alle filer og brugere på serveren — uden at nogen opdager det med det samme.

Tidligere medarbejder med bibeholdt adgang

En medarbejder, der tidligere administrerede et specifikt Serv-U-domæne, har fået frataget sin stilling, men kontoen er ikke blevet lukket. Medarbejderen logger ind med de gamle oplysninger og bruger fejlen til at oprette en ny systemadministratorkonto. Herefter kan vedkommende læse fortrolige filer, ændre brugertilladelser og potentielt lamme filoverførselsservicen for hele virksomheden.

Intern bruger misbruger utilsigtet tildelte rettigheder

En medarbejder har fået tildelt domæneadministratorrettigheder i Serv-U for at håndtere sin afdelings filer. Medarbejderen opdager via offentliggjort proof-of-concept-kode, at det er muligt at eskalere til systemadministrator. Vedkommende opretter en ekstra konto med fuld adgang og kan nu tilgå andre afdelingers fortrolige data — eksempelvis HR-filer eller regnskaber — uden at det umiddelbart er synligt for it-afdelingen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by a broken access control vulnerability that allows a domain administrator to create system administrator accounts. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28309
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.