CVE-2026-56705
Kritisk

CVE-2026-56705: Kritisk sårbarhed i Adminer – opdater nu

Kritisk fejl i Adminer giver hackere fuld kontrol over din webserver uden login – opdater straks til version 5.4.3.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Adminer er et populært, gratis databasestyringsværktøj, som mange webudviklere og virksomheder bruger til at administrere deres databaser via en browser. En kritisk fejl (CVE-2026-56705) betyder, at Adminer ikke tjekker indholdet af et bestemt felt (‘server’-feltet) ordentligt, inden det bruges til at oprette en databaseforbindelse. En angriber kan udnytte dette til at smugle skjulte kommandoer ind via semikoloner i dette felt. Resultatet er, at angriberen kan få Adminer til at skrive ondsindet kode direkte på din webserver og derefter udføre den – helt uden at have et brugernavn eller adgangskode.

Hvem rammer det?

Sårbarheden rammer alle, der kører Adminer i en version ældre end 5.4.3, og hvor Adminer-filen er tilgængelig via internettet. Det gælder typisk:

  • Virksomheder og webshops der selv hoster deres hjemmeside eller webapplikation
  • Webbureauer og udviklere der har efterladt Adminer på kunders servere
  • Hostingmiljøer hvor Adminer bruges som standard databaseadministrationsværktøj

Hvis din Adminer ikke er beskyttet med adgangskodebeskyttelse på serverniveau (f.eks. via .htaccess), er risikoen særligt høj.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan opnå fuld kontrol over din webserver. Det betyder konkret:

  • Datatyveri: Alle data i din database kan læses og kopieres – herunder kundeoplysninger, adgangskoder og betalingsdata
  • Ransomware: Angriberen kan kryptere eller slette dine data og kræve løsepenge
  • Webstedskapring: Din hjemmeside kan ændres, f.eks. til at sprede virus til dine besøgende
  • Springbræt: Din server kan bruges som udgangspunkt for angreb mod andre systemer, herunder dine kunder og samarbejdspartnere

Angrebet kræver ingen teknisk viden om din virksomhed – det kan udføres automatisk og i stor skala.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala, hvilket er den næsthøjeste mulige score og kategoriseres som Kritisk. Vurderingen skyldes:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen tekniske forudsætninger – lav kompleksitet
  • Angriberen behøver hverken brugernavn eller adgangskode
  • Angrebet påvirker fortrolighed, integritet og tilgængelighed – alle tre på højeste niveau

Med andre ord: Hvis din Adminer er tilgængelig på internettet og ikke opdateret, er din server reelt ubeskyttet.

Hvad gør jeg nu?

Du bør handle inden for de næste 24-48 timer. Følg disse trin:

  1. Find ud af, om du bruger Adminer: Spørg din IT-ansvarlige, webudvikler eller webbureau, om Adminer er installeret på jeres server. Det er ofte blot én fil med navne som adminer.php eller adminer-X.X.X.php.
  2. Tjek versionen: Åbn Adminer-siden i din browser – versionen vises typisk nederst på login-siden. Er den under 5.4.3, er du sårbar.
  3. Opdater straks: Download den nyeste version (5.4.3 eller nyere) fra adminer.org og erstat den gamle fil på serveren.
  4. Overvej at fjerne Adminer: Hvis du ikke bruger Adminer aktivt, så slet filen helt. Det er den sikreste løsning.
  5. Begræns adgangen: Hvis du fortsat har brug for Adminer, så beskyt adgangen med en adgangskode på serverniveau, eller sørg for at kun tilladte IP-adresser kan tilgå siden.
  6. Tjek for tegn på kompromittering: Gennemgå serverlogfiler for usædvanlig aktivitet, og se om der er ukendte PHP-filer i din webrod.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut opgave. Opdater Adminer til version 5.4.3 eller nyere med det samme – det tager typisk kun få minutter. Hvis du er usikker på, om du har Adminer installeret, eller om din server er blevet kompromitteret, bør du kontakte din IT-leverandør eller os direkte for en hurtig gennemgang. Husk at Adminer-filer ofte efterlades på servere af webudviklere, selv efter projekter er afsluttet – det er god praksis at rydde op løbende.

Tidslinje

25/08/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-56705 med en kritisk CVSS-score på 9,8. Sårbarheden i Adminer beskrives detaljeret og er dermed synlig for både sikkerhedseksperter og angribere.
25/08/2026
Patch frigivet: Adminer 5.4.3
Adminer udgiver version 5.4.3, som retter fejlen ved at sanitere (rense) server-feltet inden det bruges til at opbygge databaseforbindelsen. Opdateringen er tilgængelig gratis på adminer.org.
26/08/2026
Proof-of-concept exploit forventet offentliggjort
Ved sårbarheder af denne type og alvorlighed offentliggøres fungerende angrebskode (proof-of-concept) typisk inden for 24-72 timer efter CVE-offentliggørelsen. Dette øger risikoen markant for alle, der ikke har opdateret.
28/08/2026
Automatiseret scanning forventes intensiveret
Erfaring viser, at automatiserede bots begynder aktivt at scanne internettet for sårbare Adminer-installationer kort efter offentliggørelse. Virksomheder der endnu ikke har opdateret, er i særlig risiko fra dette tidspunkt.
01/09/2026
Aktiv udnyttelse sandsynlig
Baseret på sårbarhedens kritiske karakter og lave kompleksitet forventes aktive angrebskampagner mod upatchede Adminer-installationer inden for den første uge efter offentliggørelse.

Konkrete eksempler

Skrivning af ondsindet fil via ODBC-parameterindsprøjtning

En angriber besøger din Adminer-loginside og indtaster en manipuleret streng i ‘server’-feltet, f.eks. localhost;TraceFile=shell.php;TraceOn=1. Adminer videresender denne streng direkte til databaseforbindelsen, som skriver en PHP-fil med ondsindet kode (en såkaldt ‘webshell’) til din webservers rodmappe. Angriberen åbner derefter blot dinhjemmeside.dk/shell.php i sin browser og har nu fuld kontrol over din server.

Automatiseret masseangreb via bot-netværk

Et automatiseret angrebsprogram scanner systematisk millioner af IP-adresser og leder efter filer med navne som adminer.php. Når den finder en sårbar installation, injiceres angrebet automatisk uden menneskelig indblanding. Din server kan være kompromitteret i løbet af minutter – og du opdager det måske slet ikke, før skaden er sket. Angriberne kan efterfølgende sælge adgangen til din server på det mørke web.

Ransomware-angreb via kompromitteret database

Efter at have opnået adgang til din server via Adminer-sårbarheden, bruger angriberen den installerede webshell til at tilgå din database og eksportere alle kundedata. Derefter krypteres filer på serveren, og der efterlades en løsesumsbesked. Virksomheden står nu med både et GDPR-brud (persondata er lækket) og et driftstab, fordi hjemmeside og systemer er nede.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-73

Original NVD-beskrivelse (engelsk)

Adminer before 5.4.3 fails to sanitize the server field before constructing a PDO DSN string, allowing unauthenticated attackers to inject ODBC parameters via semicolons. Attackers can inject TraceFile and TraceOn parameters to write PHP code to the web root, achieving remote code execution when the trace file is accessed.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-56705
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.