Åbner i en ny fane
CVE-2026-14450
Kritisk

CVE-2026-14450: Kritisk MaaS API-sårbarhed forklaret

Kritisk fejl i MaaS API lader angribere forfalske brugeridentitet og overtage andre kunders ressourcer i delte Kubernetes-miljøer.

CVSS Score
9.9
Offentliggjort
10/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handle inden for 24-72 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i MaaS API’et (Machine-as-a-Service – en platform til at dele og administrere AI-modeller i skymiljøer). Fejlen skyldes, at systemet blindt stoler på to HTTP-headere (små datapakker der sendes med netværksforespørgsler) kaldet X-MaaS-Username og X-MaaS-Group, uden nogensinde at verificere om de er ægte. Det betyder, at enhver der allerede har adgang til ét sted i systemet, kan udgive sig for at være en helt anden bruger eller administrator – uden at kende nogen adgangskoder.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer der bruger MaaS API i et delt Kubernetes-miljø (en teknisk platform til at køre mange applikationer side om side). Det gælder typisk:

  • Virksomheder der bruger cloud-baserede AI-modelplatforme leveret via MaaS
  • Organisationer der deler et Kubernetes-cluster med andre lejere (multi-tenant miljøer)
  • Udviklingshold der bygger produkter oven på MaaS API-adgang

Har din virksomhed en leverandør der drifter AI- eller API-tjenester for jer via Kubernetes, kan I være indirekte berørt.

Hvad kan ske?

En angriber med selv meget begrænset adgang til systemet kan udnytte fejlen til at:

  • Udgive sig for andre brugere – ved at forfalske headerne og omgå adgangskontrol
  • Oprette Kubernetes-adgangstokens i andre kunders navnerum (teknisk område der tilhører en anden lejer)
  • Tilbagekalde API-nøgler tilhørende andre brugere og dermed lamme deres adgang
  • Stjæle fortrolig konfiguration – herunder oplysninger om hvilke AI-modeller andre kunder har adgang til, og hvordan de er sat op

Kort sagt kan en angriber overtage kontrol over andre kunders ressourcer og data i det delte miljø.

Hvor alvorligt er det?

Fejlen er rated 9,9 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det er næsten det højest mulige. Årsagerne til den høje score er:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver kun lav adgang – ikke administratorrettigheder – for at starte angrebet
  • Ingen brugerinteraktion er nødvendig – offeret behøver ikke klikke på noget
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed på én gang
  • Angrebet kan ramme på tværs af sikkerhedsgrænser (scope change) og altså påvirke andre lejere end angriberen selv

Klassificeret under CWE-290 (Authentication Bypass by Spoofing – omgåelse af godkendelse via forfalskning).

Hvad gør jeg nu?

Kontakt din leverandør eller IT-ansvarlige straks og gennemgå følgende punkter:

  1. Spørg din leverandør: Er det MaaS API I bruger, berørt af CVE-2026-14450? Kræv et skriftligt svar.
  2. Tjek for opdatering: Er der udsendt en patch (sikkerhedsopdatering)? Sørg for at den installeres hurtigst muligt.
  3. Begræns adgang midlertidigt: Hvis ingen patch er tilgængelig, så overvej at begrænse eller afbryde adgang til MaaS API’et indtil fejlen er rettet.
  4. Gennemgå adgangslogge: Bed din IT-leverandør om at kigge efter usædvanlig aktivitet i logfiler siden systemet sidst var opdateret.
  5. Skift API-nøgler og adgangstokens: Som en forsigtighedsforanstaltning bør eksisterende nøgler og tokens roteres (udskiftes med nye).
  6. Informer relevante parter: Hvis I deler miljøet med andre, informér dem om situationen og behovet for handling.
Tidsfrist

Handle inden for 24-72 timer

Sådan ser Auroa det

På grund af den kritiske CVSS-score på 9,9 og fejlens evne til at krydse sikkerhedsgrænser mellem lejere, anbefaler vi at I behandler dette som en akut hændelse. Kontakt jeres leverandør i dag og kræv en statusopdatering på patch-arbejdet. Overvej at sætte MaaS API-adgang i bero, indtil en officiel rettelse er bekræftet installeret – det er bedre med et kortvarigt driftstop end et databrud hos jer eller jeres naboer i det delte miljø.

Tidslinje

10/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-14450 med en kritisk CVSS-score på 9,9. Sårbarheden beskrives som en autentifikations-bypass via forfalskning af HTTP-headere i MaaS API.
10/08/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet er der endnu ikke udsendt en officiel sikkerhedsopdatering. Berørte brugere opfordres til at begrænse adgangen og følge leverandørens kommunikation tæt.
10/08/2026
Ingen aktiv udnyttelse bekræftet
På tidspunktet for offentliggørelsen er der ikke rapporteret aktiv udnyttelse i naturen (in the wild). Risikoen er dog høj givet fejlens lave angrebskompleksitet og høje konsekvenser.

Konkrete eksempler

Angriberen udgiver sig for administrator

En angriber der har opnået selv minimal adgang til et delt MaaS-miljø, sender en API-forespørgsel hvor headeren X-MaaS-Group er sat til ‘admin’. Systemet stoler blindt på headeren og giver angriberen fuld administratoradgang. Derfra kan angriberen oprette nye adgangstokens, se andre lejeres konfiguration og slette API-nøgler tilhørende konkurrenter eller samarbejdspartnere i det delte miljø.

Tyveri af AI-modelkonfiguration fra anden lejer

En angriber sætter headeren X-MaaS-Username til brugernavnet på en anden virksomhed i det delte cluster. Systemet verificerer ikke om afsenderen faktisk er den pågældende bruger. Angriberen kan nu tilgå og eksfiltrere (stjæle og kopiere) den anden virksomheds modeladgangskonfiguration – herunder hvilke AI-modeller de har licens til og hvordan de er sat op – og bruge disse oplysninger kommercielt eller sælge dem videre.

Sabotage via tilbagekaldelse af API-nøgler

En ondsindet aktør – måske en misfornøjet tidligere medarbejder med begrænset systemadgang – udnytter fejlen til at tilbagekalde API-nøgler tilhørende en anden afdeling eller kunde i det samme cluster. Det medfører pludseligt driftstop og fejl i forretningskritiske integrationer, uden at årsagen umiddelbart er åbenlys for de ramte.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-290

Original NVD-beskrivelse (engelsk)

A flaw was found in the MaaS API. This vulnerability allows any pod within the cluster to bypass the Kuadrant AuthPolicy gateway by forging HTTP headers, specifically `X-MaaS-Username` and `X-MaaS-Group`, which are trusted verbatim. This lack of first-party authentication enables an attacker to gain unauthorized access and escalate privileges. The concrete consequences include the ability to mint Kubernetes ServiceAccount tokens in other tenants’ namespaces, revoke API keys, and exfiltrate sensitive model access configuration.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-14450
Offentliggjort
10/08/2026
Sidst opdateret
10/08/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handle inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.