Åbner i en ny fane
CVE-2026-70554
Kritisk

CVE-2026-70554: Kritisk fejl i MaxSite CMS

Kritisk fejl i MaxSite CMS lader hackere overtage din hjemmeside uden login via en forgiftet cookie.

CVSS Score
9.8
Offentliggjort
04/08/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

MaxSite CMS indeholder en alvorlig sikkerhedsfejl kaldet PHP object injection (CVE-2026-70554). Fejlen opstår fordi CMS-systemet ukritisk åbner og behandler data fra en cookie kaldet maxsite_comuser — uden at tjekke om dataene er sikre. En angriber kan sende en specialfremstillet HTTP-forespørgsel med skjult skadelig kode i denne cookie. Når serveren åbner cookien, aktiveres den skadelige kode automatisk, og angriberen kan overtage serveren fuldstændigt. Der kræves hverken brugernavn, adgangskode eller menneskelig interaktion fra din side.

Hvem rammer det?

Alle virksomheder og organisationer der driver en hjemmeside eller webshop bygget på MaxSite CMS er i risikozonen. Det gælder uanset størrelse — fra enkeltstående virksomhedshjemmesider til større portaler. Særligt udsatte er du, hvis din server kører PHP-udvidelser som SoapClient eller Imagick, da disse giver angribere ekstra muligheder for at eksekvere kode.

Hvad kan ske?

En vellykket udnyttelse giver angriberen fuld kontrol over din webserver. Det betyder i praksis:

  • Datatyveri: Kundeinformationer, loginoplysninger og forretningsdata kan kopieres og stjæles.
  • Hjemmesiden overtages: Angriberen kan ændre eller slette dit indhold, eller bruge din side til at sprede malware til dine besøgende.
  • Serveren misbruges: Din server kan bruges til at angribe andre, sende spam eller mine kryptovaluta.
  • Ransomware: Alle filer på serveren kan krypteres og holdes som gidsel mod løsesum.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 9.8 ud af 10 — det højest mulige kritikalitetsniveau i praksis. Den kræver ingen forudgående adgang, ingen brugerinteraktion og kan udnyttes af hvem som helst over internettet med minimal teknisk viden. Alle tre sikkerhedsdimensioner — fortrolighed, integritet og tilgængelighed — er fuldt kompromitterede ved et angreb. Det betyder, at hvis du kører MaxSite CMS og ikke handler, er din server reelt åben for alle angribere på internettet.

Hvad gør jeg nu?

Tag følgende skridt hurtigst muligt for at beskytte din virksomhed:

  1. Identificér om du bruger MaxSite CMS: Spørg din webudvikler eller hostingleverandør om din hjemmeside kører MaxSite CMS.
  2. Opdatér straks: Installer den seneste sikkerhedsopdatering til MaxSite CMS så snart den er tilgængelig — tjek MaxSite CMS’ officielle hjemmeside eller kontakt din leverandør.
  3. Begræns adgang midlertidigt: Hvis opdatering ikke er mulig med det samme, overvej at sætte hjemmesiden i vedligeholdelsestilstand eller bloker offentlig adgang via firewall, indtil en patch er installeret.
  4. Gennemgå server-logs: Bed din it-ansvarlige eller ekstern konsulent om at kigge efter mistænkelig aktivitet i server-logs, særligt usædvanlige HTTP-forespørgsler med store cookies.
  5. Skift adgangskoder: Skift adgangskoder til CMS-administrationen, databasen og hosting-kontoen som en sikkerhedsforanstaltning.
  6. Kontakt professionel hjælp: Hvis du er i tvivl om din eksponering, kontakt en cybersikkerhedskonsulent for en hurtig vurdering.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Auroa anbefaler, at du handler inden for de næste 24-48 timer. Kontakt din webudvikler eller hostingudbyder i dag og få bekræftet, om du er eksponeret. Selv en midlertidig afskærmning af hjemmesiden er bedre end at lade den stå åben for angreb. Følg løbende med i MaxSite CMS’ officielle kanaler for en patch, og implementér den straks den udkommer.

Tidslinje

04/08/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggjorde CVE-2026-70554 med en kritisk CVSS-score på 9.8. Sårbarheden i MaxSite CMS blev dermed gjort offentligt kendt for hele sikkerhedsmiljøet — inklusive potentielle angribere.
04/08/2026
Tekniske detaljer tilgængelige
Den fulde tekniske beskrivelse af angrebet — inklusiv hvilke cookie-parametre der udnyttes og hvilke PHP-udvidelser der kan bruges som angrebsvej — er tilgængelig i den offentlige CVE-beskrivelse. Dette giver angribere tilstrækkelig information til at konstruere angreb.
05/08/2026
Forventet: Proof-of-Concept kode kan dukke op
Baseret på lignende kritiske PHP-sårbarheder kan der inden for 24-72 timer efter offentliggørelse forventes at dukke fungerende angrebskode op på offentlige platforme som GitHub eller eksploit-databaser, hvilket sænker barren for angreb markant.
16/09/2026
Afventer: Officiel patch fra MaxSite CMS
MaxSite CMS-udviklerne har endnu ikke frigivet en bekræftet sikkerhedsopdatering. Følg projektets officielle kommunikationskanaler tæt og implementér patchen straks den udkommer.
16/09/2026
Afventer: Patch installeret og verificeret
Når en patch er tilgængelig, bør alle berørte installationer opdateres hurtigst muligt og efterfølgende verificeres for at sikre at opdateringen er korrekt installeret og sårbarheden lukket.

Konkrete eksempler

Angriber overtager webshop via forgiftet cookie

En hacker scanner automatisk internettet og finder en webshop der kører MaxSite CMS. Hackeren sender en enkelt HTTP-forespørgsel til webshoppen med en specialkonstrueret cookie indeholdende skjult PHP-kode. Serveren ‘åbner’ cookien uden at tjekke indholdet, koden aktiveres, og hackeren får fuld adgang til serveren. På få minutter hentes alle kundedata inklusiv navne, adresser og betalingsoplysninger.

Hjemmeside bruges til at sprede malware til besøgende

En angriber udnytter sårbarheden til at indsætte skjult skadelig kode på en virksomheds hjemmeside. Hjemmesiden ser normal ud for ejeren, men besøgende kunder inficeres automatisk med malware når de besøger siden. Virksomheden opdager det først uger senere, når Google markerer siden som farlig og fjerner den fra søgeresultaterne — med alvorligt omdømmetab og kundeflugt til følge.

Ransomware-angreb via kompromitteret webserver

En angriber udnytter CVE-2026-70554 til at få fodfæste på webserveren og bevæger sig derfra videre ind i virksomhedens interne netværk via delte netværksdrev eller VPN-forbindelser. Alle filer på serveren og tilknyttede systemer krypteres med ransomware, og virksomheden modtager et krav om løsesum på adskillige tusinde kroner for at få sine data tilbage.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

MaxSite CMS contains a PHP object injection vulnerability that allows unauthenticated attackers to execute arbitrary code by passing attacker-controlled serialized data in the maxsite_comuser cookie directly to unserialize() without validation or class allowlisting. Attackers can craft a malicious serialized PHP object payload delivered in a single HTTP request to trigger magic methods during object graph reconstruction, enabling property-oriented programming attacks or remote code execution via available gadget chains such as those targeting SoapClient or Imagick extensions.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-70554
Offentliggjort
04/08/2026
Sidst opdateret
04/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.