Åbner i en ny fane
CVE-2026-74872
Kritisk

CVE-2026-74872: Kritisk sårbarhed i openssl_encrypt

Kritisk sårbarhed i openssl_encrypt giver angribere mulighed for at køre ondsindet kode på din server via en falsk fil.

CVSS Score
9.8
Offentliggjort
17/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

Softwarepakken openssl_encrypt (versioner før 1.4.0) indeholder en alvorlig fejl i den måde, den indlæser hjælpefiler (såkaldte .so-moduler) til sin Whirlpool-krypteringsfunktion. Problemet er, at programmet bruger et alt for bredt søgemønster (whirlpool*py313*.so) til at finde disse filer — og det kontrollerer ikke, om filerne er ægte og uændrede. En angriber kan derfor placere en ondsindet fil med et matchende navn i en mappe, som programmet automatisk kigger i. Næste gang modulet indlæses, kører angriberens kode. Fejltypen hedder CWE-426: Untrusted Search Path, hvilket betyder, at programmet stoler blindt på filer fra steder, det ikke burde.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed bruger openssl_encrypt i version ældre end 1.4.0 — typisk i Python-baserede systemer eller servere, der håndterer kryptering. Det kan eksempelvis dreje sig om:

  • Webapplikationer der krypterer brugerdata eller filer
  • Interne systemer med Python-baserede automatiseringsscripts
  • Hostingmiljøer med delte Python-pakker (site-packages)

Har du ikke selv installeret pakken direkte, kan den stadig være til stede som en afhængighed af andet software, du bruger.

Hvad kan ske?

Udnytter en angriber denne sårbarhed, kan vedkommende køre vilkårlig kode på din server — uden at kende et brugernavn eller kodeord. Det betyder i praksis:

  • Fuld kontrol: Angriberen kan gøre præcis, hvad en systemadministrator kan.
  • Datatyveri: Alle data, systemet har adgang til, kan stjæles — inkl. kundedata, nøgler og adgangskoder.
  • Ransomware: Systemet kan låses ned eller krypteres med krav om løsesum.
  • Bagdør: Angriberen kan installere skjult adgang til fremtidige angreb.

CVSS-scoren er 9,8 ud af 10, og alle tre kerneværdier — fortrolighed, integritet og tilgængelighed — er vurderet til maksimalt kompromitteret.

Hvor alvorligt er det?

Denne sårbarhed er vurderet som kritisk (CVSS 9,8). Det skyldes en særlig farlig kombination af faktorer:

  • Netværksbaseret angreb: Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang.
  • Lav kompleksitet: Det kræver ikke avancerede færdigheder at udnytte fejlen.
  • Ingen login krævet: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder.
  • Ingen brugerhandling nødvendig: Offeret behøver ikke klikke på noget.

Kort sagt: Enhver på internettet med kendskab til fejlen kan potentielt overtage dit system — uden at du lægger mærke til det.

Hvad gør jeg nu?

Du bør handle hurtigt. Her er hvad du konkret skal gøre:

  1. Find ud af, om du er ramt: Bed din IT-ansvarlige eller leverandør tjekke, om openssl_encrypt er installeret i jeres systemer, og hvilken version det drejer sig om. Kør kommandoen pip show openssl-encrypt i jeres Python-miljø.
  2. Opdatér til version 1.4.0 eller nyere: Opdateringen løser fejlen. Kør pip install --upgrade openssl-encrypt eller bed jeres IT-leverandør om at gøre det.
  3. Kontrollér site-packages-mapperne: Bed IT om at gennemse mapperne for ukendte .so-filer med navne der matcher mønsteret whirlpool*py313*.so — det kan være tegn på, at nogen allerede har udnyttet fejlen.
  4. Genstart berørte tjenester: Når opdateringen er installeret, skal relevante applikationer genstartes, så den opdaterede kode tages i brug.
  5. Overvåg dine systemer: Hold øje med usædvanlig aktivitet i logfiler de næste dage — særligt nye processer eller uventede netværksforbindelser.
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Med en CVSS-score på 9,8 og et angrebsscenarie der ikke kræver adgangskode eller brugerinteraktion, bør du betragte dette som et brandsluk-scenarie. Opdatér openssl_encrypt til version 1.4.0 hurtigst muligt — inden for 24 timer hvis det overhovedet er muligt. Hvis du ikke selv har kompetencerne internt, så kontakt din IT-leverandør i dag og gør dem opmærksomme på CVE-2026-74872. Undlad at vente på næste planlagte servicevinduer — risikoen er for stor.

Tidslinje

17/08/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggjorde CVE-2026-74872 med en kritisk CVSS-score på 9,8. Sårbarheden i openssl_encrypt's Whirlpool-implementering blev gjort alment kendt.
17/08/2026
Patch tilgængelig: version 1.4.0
Udviklerne bag openssl_encrypt udgav version 1.4.0, som retter det usikre glob-mønster og indfører integritetskontrol ved indlæsning af .so-moduler.
18/08/2026
Proof-of-concept tilgængeligt
Kort efter offentliggørelsen blev der rapporteret om tilgængelige proof-of-concept-eksempler, der demonstrerer, hvordan sårbarheden udnyttes. Dette øger risikoen for aktive angreb markant.
19/08/2026
Sikkerhedsadvarsler udsendt
Sikkerhedsorganisationer og leverandører begyndte at udsende advarsler til brugere af pakken og opfordrede til øjeblikkelig opdatering til version 1.4.0 eller nyere.

Konkrete eksempler

Angriber placerer falsk krypteringsfil på webserver

En angriber får adgang til jeres servers filsystem — eksempelvis via en anden sårbarhed eller et kompromitteret FTP-login. Han placerer en ondsindet fil med navnet whirlpool_module_py313_x64.so i jeres Python-pakke-mappe. Næste gang jeres webapplikation kører og indlæser openssl_encrypt’s Whirlpool-modul, kører angriberens kode automatisk — og han får fuld adgang til serveren, uden at I opdager det med det samme.

Supply chain-angreb via delt hostingmiljø

I deler et hostingmiljø med andre virksomheder hos en webhosting-udbyder. En af de andre lejere på serveren er kompromitteret, og angriberen udnytter dette til at skrive en ondsindet .so-fil til en delt site-packages-mappe. Fordi openssl_encrypt ikke verificerer filens ægthed, indlæses den ondsindede fil af jeres applikation — selvom I selv ikke har gjort noget forkert.

Insider-trussel fra tidligere medarbejder

En tidligere IT-medarbejder med adgang til jeres udviklingsserver placerer en ondsindet .so-fil med det rette navnemønster, inden han forlader virksomheden. Filen aktiveres næste gang applikationen deployes til produktion. Angriberen har nu en bagdør til jeres produktionssystem, som kan bruges til at stjæle data eller afpresse jer.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-426

Original NVD-beskrivelse (engelsk)

openssl_encrypt versions before 1.4.0 contain an arbitrary code execution vulnerability in the Whirlpool hash implementation that uses broad glob patterns to load .so modules without integrity verification. Attackers can place malicious .so files matching the whirlpool*py313*.so pattern in site-packages directories to achieve native code execution when the module is loaded.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-74872
Offentliggjort
17/08/2026
Sidst opdateret
17/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.