CVE-2026-56710
Kritisk

CVE-2026-56710: Kritisk fejl i Grav Login-plugin

Fejl i Grav Login-plugin lader angribere fjerne bruteforce-beskyttelse fra administratorkonti uden de nødvendige rettigheder.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

Grav Login-pluginnet (version før 1.0.16) indeholder en fejl, der betyder, at systemet ikke tjekker, om en bruger har lov til at udføre visse handlinger på højt privilegerede konti. Helt konkret kan en bruger med begrænset skriveadgang til brugeradministration (kaldet api.users.write) nulstille den såkaldte lockout-tæller på superadministratorkonti. Lockout-tælleren er det, der normalt blokerer en konto efter for mange forkerte loginforsøg — en grundlæggende beskyttelse mod bruteforce-angreb (automatiserede gæt på kodeord). Fejlen er klassificeret som CWE-863, som betyder forkert autorisation — systemet checker ikke om du det, du forsøger.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der driver hjemmesider eller intranetsystemer bygget på Grav CMS med Login-pluginnet installeret i version 1.0.15 eller ældre. Det er særlig relevant, hvis dit system har flere brugere med forskellige rettighedsniveauer, og din superadministratorkonto er tilgængelig via netværket. Grav bruges typisk af mindre virksomheder, bureauer og organisationer der ønsker en simpel, filbaseret hjemmesideplatform uden database.

Hvad kan ske?

En angriber, der allerede har en brugerkonto med begrænset skriveadgang, kan udnytte fejlen til løbende at nulstille lockout-beskyttelsen på din superadministratorkonto. Det betyder, at angriberen frit kan forsøge at gætte adgangskoden til din vigtigste konto så mange gange, han vil — uden at blive blokeret. Hvis adgangskoden er svag eller genbrugt, kan det føre til fuld overtagelse af hjemmesiden, inklusive adgang til alle indstillinger, brugerdata og mulighed for at installere skadelig kode. Konsekvenserne kan være datatyveri, hjemmesidenedlæggelse eller misbrug af din platform til at angribe besøgende.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Den høje score skyldes, at angrebet kan udføres over internettet, kræver ingen særlig teknisk viden, og giver angriberen adgang til at kompromittere fortrolighed, integritet og tilgængelighed af dit system fuldt ud. Det eneste, der begrænser risikoen en smule, er at angriberen på forhånd skal have en brugerkonto med api.users.write-rettigheder — men er din platform kompromitteret ét sted, er dette et realistisk scenarie.

Hvad gør jeg nu?

Du bør opdatere Grav Login-pluginnet hurtigst muligt. Følg disse trin:

  1. Find din Grav-version: Log ind på dit Grav-dashboard og gå til Plugin Manager. Find “Login”-pluginnet og noter versionen.
  2. Opdatér til version 1.0.16 eller nyere: Klik på “Opdatér” ud for Login-pluginnet, eller følg Gravs officielle opdateringsprocedure. Kontakt din webbureau eller IT-leverandør hvis du er i tvivl.
  3. Gennemgå brugerrettigheder: Tjek hvilke brugere der har api.users.write-rettigheder og vurder om alle disse brugere reelt har brug for dem.
  4. Aktivér to-faktor-godkendelse (2FA): Sikr din superadministratorkonto med et ekstra logintrin, så et gættet kodeord alene ikke er nok til at komme ind.
  5. Gennemgå logs: Kig i dit systems logfiler for usædvanlige loginforsøg eller nulstillinger af lockout-tællere de seneste uger.
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Opdatér Grav Login-pluginnet til version 1.0.16 eller nyere øjeblikkeligt — dette er den eneste fulde løsning. I mellemtiden bør du begrænse antallet af brugere med api.users.write-rettigheder til et absolut minimum og sikre din superadministratorkonto med to-faktor-godkendelse. Har du mistanke om, at nogen allerede har udnyttet fejlen, bør du kontakte en IT-sikkerhedsekspert med henblik på gennemgang af dine systemer.

Tidslinje

25/08/2026
CVE offentliggjort
CVE-2026-56710 registreres officielt i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.8. Fejlen beskrives i Grav Login-pluginnet versioner før 1.0.16.
25/08/2026
Patch tilgængelig
Grav Login-pluginnet version 1.0.16 udgives med en rettelse af autorisationsfejlen i unlock-handleren. Opdateringen er tilgængelig via Gravs officielle plugin-manager.
26/08/2026
Proof-of-concept offentliggjort
Tekniske detaljer og demonstrationskode (proof-of-concept) for udnyttelse af sårbarheden vurderes at være offentligt tilgængelige kort efter offentliggørelsen, hvilket øger risikoen for aktive angreb mod ikke-opdaterede installationer.
27/08/2026
Øget angrebsrisiko
Med offentligt tilgængelig exploit-kode stiger sandsynligheden for automatiserede angreb mod sårbare Grav-installationer. Virksomheder, der endnu ikke har opdateret, opfordres kraftigt til at gøre det omgående.

Konkrete eksempler

Den utilfredse tidligere medarbejder

En tidligere medarbejder har fået frataget sin superadministratoradgang, men har stadig en aktiv brugerkonto med api.users.write-rettigheder. Via denne konto nulstiller han lockout-tælleren på superadministratorkontoen og sætter derefter et automatiseret program til at afprøve tusindvis af kodeordskombinationer. Uden lockout-beskyttelsen lykkes det til sidst at gætte kodeordet, og han overtager fuld kontrol over hjemmesiden.

Kompromitteret redaktørkonto som springbræt

En angriber sender en phishing-mail til en af dine webredaktører og stjæler dennes loginoplysninger. Redaktørkontoen har api.users.write-rettigheder til at administrere brugerlister. Angriberen bruger nu denne konto til at fjerne bruteforce-beskyttelsen på superadministratorkontoen og gætter sig derefter adgang — uden at noget alarm udløses, fordi lockout-tælleren løbende nulstilles.

Automatiseret scanning og masseangreb

Et botnet (netværk af automatiserede angrebsprogrammer) scanner internettet for Grav-installationer med den sårbare Login-pluginversion. Når en sårbar side identificeres, forsøger botnettet automatisk at bruge standard- eller lækket brugernavn/adgangskode til at logge ind med begrænsede rettigheder, hvorefter det udnytter CVE-2026-56710 til at fjerne lockout-beskyttelsen og overtage superadministratorkontoen.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Grav Login plugin versions before 1.0.16 fail to validate the target account’s privilege level in the onApiUserListRowAction unlock handler. An attacker with api.users.write permission can clear login lockout counters on admin.super accounts, removing brute-force protection from the highest-privilege accounts without requiring equivalent permissions.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-56710
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.