CVE-2026-28312: Kritisk fejl i SolarWinds Serv-U
Kritisk fejl i SolarWinds Serv-U giver angribere fuld systemkontrol – opdater straks hvis du bruger produktet.
Hvad er det?
SolarWinds Serv-U er et populært program til sikker filoverførsel (FTP/SFTP). En kritisk sårbarhed gør det muligt for en bruger med administratorrettigheder i et gruppe-setup at hæve sine egne rettigheder helt op til systemniveau – det vil sige fuld kontrol over serveren. Derfra kan angriberen køre vilkårlige programmer som root (den øverste systembruger på Linux/Unix). På Windows-systemer er konsekvenserne lidt mindre alvorlige, men stadig betydelige. Sårbarheden kræver ikke brugerinteraktion og kan udnyttes via netværket, hvilket gør den særlig farlig i miljøer med mange brugere eller ekstern adgang.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel – typisk via FTP, SFTP eller HTTPS. Det gælder særligt:
- Virksomheder der deler filer sikkert med kunder, leverandører eller samarbejdspartnere via Serv-U
- IT-afdelinger og hostingudbydere der kører Serv-U på Linux/Unix-servere (her er risikoen størst)
- Organisationer med flere brugergrupper og delegerede administratorrettigheder i Serv-U
Har du ikke SolarWinds Serv-U installeret, er du ikke berørt af denne specifikke sårbarhed.
Hvad kan ske?
Hvis en angriber – eller en ondsindet intern bruger – udnytter denne sårbarhed, kan følgende ske:
- Fuld systemkontrol: Angriberen kan tage total kontrol over den server, som Serv-U kører på
- Kørsel af skadelig kode: Der kan installeres malware, ransomware eller bagdøre (uautoriseret fjernadgang)
- Datatyveri: Alle filer og data på serveren kan tilgås og kopieres – herunder følsomme kundeoplysninger
- Nedbrud og sabotage: Angriberen kan slette data eller lukke systemet ned og dermed lamme din fildelingstjeneste
- Springbræt til resten af netværket: En kompromitteret server kan bruges til at angribe andre systemer i virksomheden
Hvor alvorligt er det?
Denne sårbarhed er vurderet til CVSS-score 9,1 ud af 10 – kritisk. Det er en af de højeste kategorier. Her er hvad det betyder i praksis:
- Angreb via netværket: Udnyttelse kræver ikke fysisk adgang – det kan ske over internettet
- Lav kompleksitet: Det er ikke teknisk krævende at udnytte fejlen
- Høj privilegie-start: Angriberen skal have gruppe-administrator-adgang i Serv-U, men det er et niveau mange brugere kan have legitimt
- Ingen brugerinteraktion: Ingen behøver klikke på noget – angrebet sker automatisk
- Fuld CIA-impact: Fortrolighed, integritet og tilgængelighed er alle maksimalt truede
Konsekvenserne er lidt mildere på Windows end på Linux/Unix, men begge platforme bør betragtes som sårbare.
Hvad gør jeg nu?
Hvis du bruger SolarWinds Serv-U, skal du handle nu. Følg disse trin:
- Find ud af om du er berørt: Tjek om Serv-U er installeret i din virksomhed – spørg din IT-ansvarlige eller leverandør.
- Tjek versionen: Log ind i Serv-U og find versionsnummeret. Sammenlign med SolarWinds’ sikkerhedsopdatering for at se om du kører en sårbar version.
- Installér opdateringen straks: SolarWinds har udgivet en patch (rettelse). Gå til SolarWinds’ officielle hjemmeside og hent den seneste version af Serv-U.
- Begræns adgangen midlertidigt: Mens du venter på opdatering, bør du overveje at begrænse eller midlertidigt deaktivere gruppe-administratorrettigheder i Serv-U.
- Gennemgå logfiler: Bed din IT-ansvarlige om at tjekke adgangslogfiler (logs) i Serv-U for mistænkelig aktivitet – særligt eskalering af rettigheder.
- Kontakt din IT-partner: Har du ikke intern IT-support, så ring til din IT-leverandør og bed dem håndtere dette som en hastesag.
Opdater inden for 24-48 timer
Vi anbefaler på det kraftigste, at du opdaterer SolarWinds Serv-U til den seneste version hurtigst muligt – helst inden for 24-48 timer. Med en CVSS-score på 9,1 og mulighed for fuld systemkontrol er dette ikke noget, der kan vente til næste planlagte servicevinde. Har du Linux/Unix-servere med Serv-U, er det endnu mere presserende. Sørg også for, at du fremover har en proces for hurtigt at håndtere kritiske sikkerhedsopdateringer i din virksomhed.
Tidslinje
Konkrete eksempler
Intern medarbejder eskalerer sine rettigheder
En medarbejder i din virksomhed er tildelt gruppe-administratorrettigheder i Serv-U for at kunne administrere en fildelingsgruppe. Ved at udnytte denne sårbarhed hæver medarbejderen sine egne rettigheder til fuld systemadministrator og kan derefter tilgå alle filer på serveren – herunder fortrolige kontrakter, kundedata og HR-oplysninger – uden at nogen opdager det.
Kompromitteret konto bruges som springbræt
En angriber fra internettet skaffer sig adgang til en gruppe-administratorkonto i Serv-U – f.eks. via phishing eller et lækket password. Angriberen udnytter sårbarheden til at opnå root-adgang på den Linux-server, som Serv-U kører på. Derfra installerer angriberen ransomware, der krypterer alle filer og kræver løsepenge for at give adgangen tilbage.
Ekstern partner misbruger sin adgang
Din virksomhed giver en ekstern revisor eller leverandør gruppe-administratoradgang til Serv-U for at dele dokumenter. Denne adgang udnyttes – bevidst eller fordi partnerens konto er kompromitteret – til at eskalere til systemadministrator. Angriberen kan nu bevæge sig fra Serv-U-serveren videre ind i resten af virksomhedens netværk og kompromittere andre systemer.
Ofte stillede spørgsmål
Skal jeg bekymre mig, hvis jeg bruger Serv-U på Windows?
Ja, men risikoen er lidt lavere end på Linux/Unix. NVD-beskrivelsen angiver, at konsekvenserne er mindre alvorlige på Windows – men det betyder ikke, at du er sikker. Du bør stadig opdatere hurtigst muligt, da angribere stadig kan opnå forhøjede rettigheder og potentielt skade dit system.
Kan en helt udefrakommende person udnytte dette, eller skal de have adgang i forvejen?
Angriberen skal have gruppe-administrator-adgang i Serv-U for at udnytte sårbarheden. Det betyder, at det typisk vil være en bruger med en vis eksisterende adgang – f.eks. en intern medarbejder, en kompromitteret konto eller en ekstern part, der legitimt administrerer en brugergruppe. Det er dog stadig kritisk, fordi sådanne konti findes i mange virksomheder.
Hvad er SolarWinds Serv-U, og ved jeg om vi bruger det?
SolarWinds Serv-U er et program til sikker filoverførsel – det bruges til at sende og modtage filer med kunder og samarbejdspartnere via protokoller som FTP, SFTP og FTPS. Spørg din IT-ansvarlige eller leverandør, om I har Serv-U installeret. Det vil typisk fremgå af en liste over installerede programmer på jeres servere.
Hvad betyder det, at angriberen kan køre kode som 'root'?
‘Root’ er den øverste administratorbruger på Linux/Unix-systemer – tænk på det som den absolut ubegrænsede adgang til alt på serveren. Kan en angriber køre kode som root, kan vedkommende installere programmer, slette data, oprette nye brugere og gøre næsten alt andet uden begrænsninger. Det svarer til, at en ubuden gæst får hovednøglen til hele bygningen.
Er der noget vi kan gøre, hvis vi ikke kan opdatere med det samme?
Ja. Som midlertidig foranstaltning (workaround) bør du overveje at fjerne eller begrænse gruppe-administratorrettigheder i Serv-U, indtil opdateringen er installeret. Du kan også begrænse netværksadgangen til Serv-U, så kun nødvendige brugere og IP-adresser kan nå systemet. Disse tiltag reducerer risikoen, men erstatter ikke en fuld opdatering.
Har angribere allerede udnyttet denne sårbarhed i praksis?
Per offentliggørelsesdatoen (21. juli 2026) er der ikke bekræftede rapporter om aktiv udnyttelse i naturen. Sårbarheden er dog offentliggjort, og det er almindeligt, at angribere hurtigt forsøger at udnytte nyoffentliggjorte kritiske fejl. Jo hurtigere du opdaterer, desto bedre er du beskyttet.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by a privilege escalation vulnerability. This would elevate a group’s access to system administrator and allow code execution as root. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.