CVE-2026-28313: Kritisk sårbarhed i SolarWinds Serv-U
Kritisk sikkerhedshul i SolarWinds Serv-U giver angribere mulighed for at overtage brugerkonti via e-mail-kapring.
Hvad er det?
SolarWinds Serv-U er et program til filoverførsel og filhåndtering, som mange virksomheder bruger til at sende og modtage filer sikkert. En sårbarhed af typen IDOR (Insecure Direct Object Reference) betyder, at en bruger med adgang til systemet kan manipulere referencer til andre brugeres kontodata — uden at have tilladelse til det. I dette tilfælde kan angriberen kapre virksomhedens e-mail-udsendelse (SMTP) og bruge det til at overtage andre brugeres konti. Det kræver dog, at angriberen allerede har en administratorkonto eller tilsvarende privilegeret adgang på serveren.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til fil- og datatransport. Det er typisk:
- Virksomheder der bruger Serv-U som FTP- eller SFTP-server
- Organisationer der lader kunder eller partnere uploade og downloade filer via Serv-U
- Linux-baserede installationer er mere udsatte end Windows-installationer ifølge leverandøren
Har du ikke SolarWinds Serv-U installeret, er du ikke i risikogruppen.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende:
- Overtage brugerkonti — herunder konti tilhørende kolleger, kunder eller samarbejdspartnere
- Kapre e-mailudsendelse (SMTP) — og sende e-mails på vegne af din virksomhed eller dine brugere
- Læse, ændre eller slette filer som de overtagne konti har adgang til
- Skaffe sig yderligere fodfæste i din it-infrastruktur via de kaprede konti
CVSS-scoren er 9,1 ud af 10, hvilket klassificeres som kritisk. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til høje.
Hvor alvorligt er det?
Sårbarheden er rated kritisk (9,1 / 10) på den internationale CVSS-skala. Det er en meget høj score. Angrebet kan udføres over nettet uden at kræve fysisk adgang, og det kræver ingen interaktion fra dig eller dine medarbejdere. Den eneste begrænsning er, at angriberen skal have privilegeret adgang (f.eks. en administratorkonto) på forhånd — men er den adgang først opnået, er konsekvenserne fulde: angriberen kan læse, ændre og slette data samt overtage konti. Windows-installationer har en lidt lavere risiko end Linux ifølge SolarWinds.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Kontrollér om du bruger SolarWinds Serv-U — spørg din it-ansvarlige eller leverandør, hvis du er i tvivl.
- Opdatér Serv-U straks til den version, hvor fejlen er rettet. Tjek SolarWinds’ officielle sikkerhedsbulletin for præcist versionsnummer.
- Gennemgå administratorkonti — hvem har privilegeret adgang til Serv-U? Fjern adgange der ikke er nødvendige.
- Aktivér logning og overvågning på Serv-U, så du kan opdage unormale login-forsøg eller kontoændringer.
- Skift adgangskoder på administrative konti som en ekstra forholdsregel, indtil opdateringen er installeret.
- Begræns netværksadgang til Serv-U, så kun nødvendige brugere og systemer kan nå serveren.
Opdatér inden for 24-48 timer
Hos Auroa anbefaler vi, at du prioriterer opdatering af SolarWinds Serv-U med det samme — særligt hvis I kører på Linux. Sørg for at gennemgå, hvem der har administratoradgang, og begræns adgangen til det absolut nødvendige. Er du usikker på om din virksomhed er eksponeret, er du velkommen til at kontakte os for en hurtig gennemgang.
Tidslinje
Konkrete eksempler
Administratorkonto bruges til kontoovertag
En angriber skaffer sig adgang til en Serv-U administratorkonto — f.eks. via et tidligere datalæk eller svagt kodeord. Med den privilegerede adgang udnytter angriberen IDOR-fejlen til at manipulere e-mailnulstillinger for andre brugere og overtager dermed deres konti. Virksomheden opdager først angrebet, når kunder melder om, at deres filer er tilgået eller slettet.
SMTP-kapring til phishing-angreb mod kunder
En angriber kaprer Serv-U’s SMTP-funktion og sender e-mails til virksomhedens kunder, der ser ud til at komme fra en legitim afsender. E-mailene indeholder falske links til login-sider, hvor kundernes adgangskoder bliver stjålet. Virksomheden risikerer både tab af kundernes tillid og et potentielt GDPR-brud.
Filserver kompromitteret via overtaget konto
En angriber overtager en Serv-U-brugers konto og får dermed adgang til alle de filer, brugeren har rettigheder til. I en virksomhed, der bruger Serv-U til at udveksle kontrakter og fakturaer med kunder, kan angriberen læse og kopiere fortrolige dokumenter — uden at efterlade synlige spor i første omgang.
Ofte stillede spørgsmål
Behøver angriberen fysisk adgang til vores server for at udnytte dette?
Nej. Angrebet foregår over netværket (internettet), så angriberen behøver ikke være fysisk til stede. Det er netop én af grundene til, at sårbarheden er rated kritisk.
Vi bruger Windows — er vi stadig i fare?
Ja, men risikoen er lidt lavere end på Linux-installationer ifølge SolarWinds selv. Du bør stadig opdatere hurtigst muligt, da sårbarheden stadig er til stede og klassificeret som kritisk.
Hvad er SMTP-kapring, og hvorfor er det farligt?
SMTP er den tekniske protokol, der bruges til at sende e-mails. Hvis en angriber kaprer din SMTP-funktion, kan vedkommende sende e-mails på vegne af din virksomhed eller dine brugere — for eksempel til at nulstille adgangskoder og dermed overtage konti, eller sende phishing-mails til dine kunder.
Hvad er en IDOR-sårbarhed?
IDOR står for Insecure Direct Object Reference. Det betyder, at en bruger kan ændre en reference (f.eks. et ID-nummer i en webadresse) og derved få adgang til data eller funktioner, der tilhører en anden bruger — uden at systemet tjekker om vedkommende har lov til det.
Vi har ikke selv installeret SolarWinds Serv-U — kan vi stadig være ramt?
Det er muligt, at en ekstern leverandør eller IT-partner har installeret Serv-U som en del af jeres infrastruktur. Spørg din IT-ansvarlige eller leverandør om I bruger produktet, direkte eller indirekte.
Hvad sker der, hvis vi ikke opdaterer?
Venter du med at opdatere, efterlader du en åben dør for angribere. Risikoen er kontoovertag, datalæk og potentielt tab af adgang til jeres egne systemer. Da angrebet kan udføres over nettet, øges risikoen jo længere I venter.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to SMTP hijacking leading to arbitrary account takeover. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.