CVE-2026-79787
Kritisk

CVE-2026-79787: Kritisk fejl i Alluxio S3-proxy

Kritisk fejl i Alluxio S3-proxy: angribere kan udgive sig for at være enhver bruger og få fuld adgang til dine data uden adgangskode.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

Alluxio er en datahåndteringsplatform, der bl.a. tilbyder en S3-proxy (en mellemstation der håndterer adgang til datalagring i Amazon S3-stil). Denne proxy er designet til at bekræfte brugeridentitet via AWS Signature Version 4 — en digital signaturmekanisme, der sikrer, at den der beder om adgang, virkelig er den, de udgiver sig for at være.

Fejlen er, at proxyen i sin standardopsætning slet ikke tjekker disse signaturer. Det betyder, at en angriber kan sende en anmodning med et vilkårligt brugernavn i headeren (den del af beskeden der identificerer afsenderen), og systemet accepterer det uden videre kontrol.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der:

  • Bruger Alluxio med S3 REST-proxy aktiveret
  • Har Alluxio tilgængeligt over et netværk — herunder interne netværk eller internettet
  • Bruger Alluxio til at håndtere forretningskritiske data, f.eks. filer, databaser eller analysedata

Det er særligt kritisk, hvis din Alluxio-installation er tilgængelig uden for en stramt kontrolleret netværkssegmentering (adskillelse af netværk), da angribere da kan nå systemet direkte udefra.

Hvad kan ske?

En angriber der udnytter denne sårbarhed kan:

  • Læse alle data — herunder fortrolige forretningsdokumenter, kundedata og hemmeligheder
  • Skrive og manipulere data — f.eks. ændre filer eller indsætte skadeligt indhold
  • Slette data — permanent fjernelse af filer og databaser uden adgangskode
  • Udgive sig for at være servicekonti — automatiserede systembrugere med vide rettigheder, hvilket kan give adgang til yderligere systemer

Alt dette kan ske uden brugernavn og adgangskode. Det kræver blot netværksadgang til Alluxio-serveren.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den næsthøjeste mulige score. Årsagerne er:

  • Netværksbaseret angreb: Kræver ikke fysisk adgang — kan udføres over internettet
  • Lav kompleksitet: Ingen avancerede færdigheder nødvendige
  • Ingen autentificering: Angriberen behøver hverken brugernavn eller adgangskode
  • Ingen brugerinteraktion: Du og dine medarbejdere behøver ikke klikke på noget for at blive ramt
  • Fuld CIA-impact: Fortrolighed, integritet og tilgængelighed er alle alvorligt påvirket

CWE-287 betegner kategorien ‘fejlagtig autentificering’ — en af de mest grundlæggende og alvorlige sikkerhedsfejl et system kan have.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, hvis du bruger Alluxio med S3 REST-proxy:

  1. Afklar om du er berørt: Spørg din IT-ansvarlige eller leverandør, om I bruger Alluxio med S3 REST-proxy aktiveret i standardkonfigurationen.
  2. Begræns netværksadgang øjeblikkeligt: Hvis Alluxio er tilgængeligt fra internettet eller brede interne netværk, så bloker adgangen via firewall (netværksmur), indtil en løsning er på plads.
  3. Tjek efter opdatering: Besøg Alluxios officielle hjemmeside og changelog for at se, om der er udgivet en patch (rettelse) der løser dette problem.
  4. Aktiver signaturvalidering manuelt: Hvis en patch ikke er tilgængelig, så undersøg om Alluxio kan konfigureres til at kræve og validere AWS Signature Version 4 som en midlertidig løsning.
  5. Gennemgå adgangslogge: Bed din IT-ansvarlige om at undersøge logfiler for mistænkelig aktivitet — særligt uventede dataadgange eller -ændringer.
  6. Orienter relevante parter: Hvis I behandler persondata, vurder om der er sket et databrud der kræver indberetning til Datatilsynet inden for 72 timer.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Med en CVSS-score på 9,8 og ingen krav om autentificering er dette en af de mest alvorlige typer sårbarheder. Vi anbefaler, at du straks begrænser netværksadgangen til Alluxio og kontakter din IT-leverandør for en vurdering af din specifikke opsætning. Vent ikke på at en angriber finder dit system — begræns eksponeringen nu, og hold øje med Alluxios officielle kanaler for patches.

Tidslinje

25/08/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-79787 med kritisk CVSS-score på 9,8. Sårbarheden beskrives officielt for første gang.
25/08/2026
Sårbarhed i standardkonfiguration bekræftet
Det bekræftes, at Alluxio S3 REST-proxy i sin standardopsætning ikke validerer AWS Signature Version 4, og at alle standardinstallationer potentielt er eksponerede.
26/08/2026
Proof-of-concept forventet tilgængeligt
Givet sårbarhedens enkle karakter — ingen autentificering krævet, lav kompleksitet — forventes udnyttelseskode at blive offentliggjort kort tid efter afsløringen.
26/08/2026
Patch fra Alluxio afventes
Ingen officiel patch er bekræftet udgivet på offentliggørelsestidspunktet. Følg Alluxios officielle kanaler for opdateringer.

Konkrete eksempler

Angriber udgiver sig for administrator og sletter data

En angriber scanner internettet og finder en Alluxio-server med S3-proxy eksponeret. Han sender en simpel HTTP-forespørgsel med en Authorization-header, hvor han skriver administratorens brugernavn — som han har fundet i en offentlig logfil eller kildekode. Alluxio accepterer anmodningen uden at tjekke signaturen, og angriberen kan nu slette hele databuckets (datamapper) eller eksportere fortrolige forretningsfiler.

Misbrug af servicekonto til lateral bevægelse

En angriber med adgang til virksomhedens interne netværk — f.eks. opnået via en phishing-mail — identificerer en Alluxio-servicekonto brugt af et automatiseret rapporteringssystem. Ved at udgive sig for denne konto via den usikre proxy får angriberen adgang til alle de data, kontoen normalt håndterer, og kan bevæge sig videre til andre tilkoblede systemer uden at aktivere adgangskontroller.

Datatyveri af kundeoplysninger uden spor

En angriber finder via et offentligt API-endepunkt et brugernavn i en usigneret Authorization-header i Alluxio-proxyen. Ved at kopiere dette brugernavn kan angriberen læse alle filer tilhørende den pågældende bruger — herunder potentielt kundelister, ordrehistorik eller personoplysninger — og eksportere dem lydløst, uden at efterlade spor i normale autentificeringslogge, da systemet aldrig validerede identiteten.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

Alluxio’s S3 REST proxy fails to verify AWS Signature Version 4 signatures in its default configuration, allowing unauthenticated attackers to spoof user identity. Attackers can extract usernames from unsigned Authorization headers and impersonate any user, including service accounts, to read, write, and delete arbitrary data.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-79787
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.