Åbner i en ny fane
CVE-2026-73678
Kritisk

CVE-2026-73678: Kritisk RCE i MindsDB – hvad du skal gøre

Kritisk sårbarhed i MindsDB lader hackere køre egne programmer på din server – uden at logge ind.

CVSS Score
10
Offentliggjort
14/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

MindsDB Minds Platform version 26.1.0 og tidligere indeholder en alvorlig fejl, der giver angribere mulighed for at køre vilkårlige kommandoer på din computer eller server – helt uden at have et brugernavn eller adgangskode. Fejlen findes i et åbent API-endepunkt (et sted i systemet, der modtager kommandoer udefra), som ikke kræver login. Angriberen kan sende et særligt udformet spørgsmål til systemets AI-agent, der derefter udfører den kode, angriberen har gemt i spørgsmålet. Det svarer til, at en fremmed person kan ringe til din assistent og få assistenten til at åbne din hoveddør og udlevere dine nøgler – uden nogen form for kontrol.

Hvem rammer det?

Sårbarheden rammer alle, der kører MindsDB Minds Platform i version 26.1.0 eller tidligere – hvad enten det er på en lokal computer, en server i virksomheden eller i skyen. Det er særligt relevant for virksomheder, der bruger MindsDB til at bygge AI-funktioner, automatisering eller dataanalyse. Hvis dit system er tilgængeligt fra internettet, er risikoen størst, men selv interne installationer kan være i fare, hvis en angriber allerede er inde på netværket.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, opnår fuld kontrol over det system, der kører MindsDB. Det betyder konkret, at vedkommende kan:

  • Læse og stjæle SSH-nøgler (digitale adgangsnøgler til andre servere)
  • Hente gemte adgangskoder og API-nøgler (koder der giver adgang til andre systemer og tjenester)
  • Tilgå miljøhemmeligheder (følsomme konfigurationsoplysninger gemt i systemet)
  • Installere skadelig software, f.eks. ransomware eller spyware
  • Bruge din server som springbræt til at angribe andre systemer i din virksomhed

Angriberen handler med samme rettigheder som den bruger, der kører programmet – og kan potentielt sprede sig videre i hele dit netværk.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til den højest mulige alvorlighedsgrad: CVSS 10.0 – Kritisk. Det skyldes, at angrebet kan udføres over internettet, kræver ingen forudgående adgang eller teknisk snilde hos angriberen, og giver fuldstændig kontrol over det ramte system. Alle tre kerneegenskaber – fortrolighed, integritet og tilgængelighed – er i høj risiko. Det er sjældent, at en sårbarhed scorer det absolutte maksimum, og det afspejler, hvor alvorlig denne fejl er.

Hvad gør jeg nu?

Du skal handle hurtigt. Her er de vigtigste skridt i prioriteret rækkefølge:

  1. Tjek din version: Find ud af, om du bruger MindsDB Minds Platform version 26.1.0 eller tidligere. Det kan du typisk se i systemindstillingerne eller ved at spørge den person, der har installeret systemet.
  2. Begræns adgangen straks: Hvis systemet er tilgængeligt fra internettet, så bloker adgangen til det med det samme – f.eks. ved at lukke for den relevante port i din firewall (den digitale mur, der styrer netværkstrafik), eller ved at kræve VPN-forbindelse (krypteret fjernforbindelse) for at tilgå det.
  3. Opdater til nyeste version: Installer den seneste opdaterede version af MindsDB, så snart den er tilgængelig. Følg MindsDB’s officielle kanaler for opdateringer.
  4. Gennemgå dine hemmeligheder: Antag, at SSH-nøgler, adgangskoder og API-nøgler på det berørte system kan være kompromitterede. Udskift dem som en sikkerhedsforanstaltning.
  5. Tjek for tegn på indbrud: Gennemgå systemets logfiler (historik over aktivitet) for usædvanlig aktivitet, og kontakt en IT-sikkerhedsekspert, hvis du er i tvivl.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut hændelse. Begræns omgående adgangen til MindsDB-installationen, så den ikke er tilgængelig fra internettet, og skift alle følsomme nøgler og adgangskoder, der har ligget på det berørte system. Vent ikke på, at nogen opdaterer systemet af sig selv – tag kontakt til din IT-ansvarlige eller en ekstern rådgiver i dag. Hvis du er i tvivl om, hvorvidt du er ramt, hjælper Auroa dig gerne med en hurtig vurdering.

Tidslinje

14/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-73678 blev officielt offentliggjort i NVD (National Vulnerability Database) med den højest mulige CVSS-score på 10.0.
14/08/2026
Proof-of-concept tilgængeligt
Tekniske detaljer om angrebet er offentligt tilgængelige, hvilket betyder, at angribere med relativt lav indsats kan efterprøve og udnytte sårbarheden kort tid efter offentliggørelsen.
14/08/2026
Ingen patch tilgængelig
På tidspunktet for offentliggørelsen er der ikke frigivet en officiel sikkerhedsopdatering fra MindsDB. Midlertidige beskyttelsesforanstaltninger som netværksbegrænsning er den anbefalede løsning indtil videre.
15/08/2026
Automatiserede angrebsscannere forventet aktive
Baseret på tidligere kritiske CVE'er med CVSS 10 begynder automatiserede scannere typisk at søge efter sårbare systemer på internettet inden for 24-48 timer efter offentliggørelse. Eksponerede installationer bør beskyttes øjeblikkeligt.

Konkrete eksempler

Angriberen overtager serveren via AI-agentens scriptværktøj

En angriber finder en virksomheds MindsDB-installation, der er tilgængelig på internettet. Uden at have et login sender angriberen først en kommando til det åbne indstillingsendepunkt for at konfigurere sin egen AI-nøgle. Derefter sender angriberen en prompt (en instruktion til AI-agenten) med skjult Python-kode, der beordrer agentens scriptværktøj til at kopiere alle SSH-nøgler fra serveren og sende dem til angribers egen server. Hele angrebet tager få minutter og efterlader angriberen med adgang til alle andre servere, som SSH-nøglerne giver adgang til.

Ransomware installeres via uautoriseret kodeudførelse

En kriminel gruppe scanner systematisk internettet for åbne MindsDB-installationer og finder en dansk produktionsvirksomheds system. Via det usikrede API-endepunkt sender de en prompt, der instruerer agenten til at downloade og køre et ransomware-program. Inden virksomheden opdager det, er alle filer på serveren krypterede, og hackerne kræver løsesum. Fordi MindsDB kørte med brede systemrettigheder, spredte ransomwaren sig også til tilsluttede netværksdrev.

Stjålne API-nøgler bruges til misbrug af betalingstjenester

En angriber udnytter sårbarheden til at læse miljøvariablerne (skjulte systemindstillinger) på en MindsDB-server hos en e-handelsvirksomhed. Her finder angriberen API-nøgler til virksomhedens betalingsgateway og cloud-storage. Angriberen bruger nøglerne til at trække data ud og foretage transaktioner, mens virksomheden intet aner. Skaden opdages først uger senere via uventede regninger fra cloud-udbyderen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

MindsDB Minds Platform version 26.1.0 and earlier contains an unauthenticated remote code execution vulnerability that allows unauthenticated attackers to execute arbitrary OS commands by submitting crafted prompts to the unprotected POST /api/v1/responses/ endpoint, which reaches the Anton agent’s scratchpad tool that calls exec() on attacker-influenced Python source without sandboxing. Attackers can first configure their own LLM API key through the unauthenticated PUT /api/v1/settings/ endpoint, then POST a prompt directing the agent to invoke the scratchpad tool with arbitrary Python code, achieving full OS command execution as the user running the desktop application and enabling access to SSH keys, stored credentials, and environment secrets.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-73678
Offentliggjort
14/08/2026
Sidst opdateret
14/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.