CVE-2026-80138
Kritisk

CVE-2026-80138: Kritisk fejl i ClipBucket V5

Kritisk fejl i ClipBucket V5’s webinstaller giver angribere fuld kommandoadgang uden login – opdater eller fjern installeren straks.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

CVE-2026-80138 er en kritisk sikkerhedsfejl i webinstalleren til ClipBucket V5 — et populært open source-system til at hoste videoer på sin hjemmeside. Fejlen sidder i en parameter kaldet php_cli_filepath, som installeren ikke tjekker eller renser ordentligt, inden den sendes videre til serverens kommandolinje. Det betyder, at en angriber kan sende en særligt udformet besked til installeren og få serveren til at udføre vilkårlige kommandoer — altså hvad som helst angriberen ønsker. Fejltypen kaldes OS Command Injection (CWE-78), og den kræver hverken brugernavn, adgangskode eller særlige tekniske forudsætninger at udnytte.

Hvem rammer det?

Sårbarheden rammer alle, der bruger ClipBucket V5 og stadig har webinstalleren tilgængelig på deres server. Det er typisk virksomheder og organisationer, der selv hoster en videoportal, et intranet med videodeling, eller et kundeunivers med videoindhold. Hvis din installation er eksponeret mod internettet og installationsmappen ikke er fjernet eller beskyttet efter opsætning, er du potentielt sårbar. Fejlen kan udnyttes af hvem som helst på internettet — ingen login kræves.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Udføre kommandoer direkte på din webserver som om vedkommende sad ved tastaturet
  • Stjæle eller slette alle filer og data på serveren
  • Installere bagdøre (skjult adgang) så serveren kan tilgås fremover
  • Sprede angrebet videre til andre systemer i dit netværk
  • Bruge din server til at angribe andre — f.eks. sende spam eller udføre DDoS-angreb

Konsekvenserne spænder fra datalæk og nedetid til bøder under GDPR og alvorlig skade på virksomhedens omdømme.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 9.8 ud af 10, klassificeret som Kritisk. Alle tre dimensioner — fortrolighed, integritet og tilgængelighed — er vurderet til HIGH. Angrebet kræver ingen adgang, ingen brugerinteraktion og er teknisk let at gennemføre via netværket. Det er med andre ord en af de farligste typer fejl, en webserver kan have, og den bør behandles med absolut højeste prioritet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24 timer:

  1. Tjek om du bruger ClipBucket V5 — kontakt din webansvarlige eller leverandør og spørg direkte.
  2. Fjern eller bloker installationsmappen — webinstalleren bør aldrig være tilgængelig efter endt opsætning. Slet mappen /install eller beskyt den med adgangskode eller IP-begrænsning.
  3. Opdatér ClipBucket — tjek om der er udgivet en opdatering, der retter fejlen, og installér den straks.
  4. Gennemgå serverlogge — bed din IT-ansvarlige om at undersøge, om der allerede har været forsøg på udnyttelse (usædvanlige POST-forespørgsler til installeren).
  5. Isolér serveren midlertidigt — hvis du er i tvivl om, hvorvidt serveren allerede er kompromitteret, bør den tages offline, indtil den er undersøgt og renset.
  6. Kontakt en sikkerhedsekspert — har du ikke intern IT-kapacitet, så kontakt en ekstern rådgiver med det samme.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse. Det første og vigtigste skridt er at sikre, at webinstalleren ikke er tilgængelig fra internettet — det alene eliminerer angrebsfladen. Herefter bør du opdatere til den nyeste version af ClipBucket V5 og gennemgå dine serverlogge for tegn på tidligere angrebsforsøg. Har du brug for hjælp til vurdering eller afhjælpning, er du altid velkommen til at kontakte os.

Tidslinje

25/08/2026
CVE offentliggjort i NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-80138 med en CVSS-score på 9.8 (Kritisk). Fejlen beskrives som en OS Command Injection i ClipBucket V5's webinstaller.
25/08/2026
Proof-of-concept tilgængeligt
På tidspunktet for offentliggørelsen vurderes det, at teknisk dokumentation og proof-of-concept-kode er tilgængeligt, hvilket sænker barrieren for angreb markant.
26/08/2026
Aktivt udnyttelse forventet
Baseret på sårbarhedens lave kompleksitet og høje CVSS-score forventes automatiserede scanninger og udnyttelsesforsøg at begynde inden for 24-48 timer efter offentliggørelse.
26/08/2026
Patch frigivet
En opdatering til ClipBucket V5, der adresserer den usikre håndtering af php_cli_filepath-parameteren, frigives. Brugere opfordres til at opdatere øjeblikkeligt.
26/08/2026
Handlingsfrist for berørte brugere
Sikkerhedseksperter anbefaler, at alle berørte installationer enten er opdateret eller har blokeret adgang til webinstalleren senest 24 timer efter offentliggørelse af CVE'en.

Konkrete eksempler

Angriber overtager webserver via åben installer

En angriber finder via automatisk scanning en ClipBucket V5-installation, hvor installationsmappen stadig er tilgængelig. Angriberen sender en POST-forespørgsel til installeren med en manipuleret php_cli_filepath-værdi, der indeholder en systemkommando. Serveren udfører kommandoen og angriberen får adgang til serverens filsystem, hvorfra han uploader en bagdør og etablerer permanent adgang — alt sammen uden nogensinde at have haft et brugernavn eller en adgangskode.

Ransomware installeres på videoplatform

En kriminel gruppe scanner systematisk internettet for sårbare ClipBucket V5-installationer. Når de finder én, udnytter de fejlen til at downloade og aktivere ransomware (afpresningssoftware) direkte på serveren. Virksomhedens videoplatform og alle tilknyttede filer krypteres, og der kræves løsesum for at gendanne adgangen. Nedetiden koster virksomheden både kunder og omdømme.

Server bruges til at angribe tredjeparter

En angriber udnytter fejlen til at installere software, der gør den kompromitterede server til en del af et botnet (et netværk af kaprede computere). Serveren bruges derefter til at sende tusindvis af spam-mails eller udføre DDoS-angreb (overbelastningsangreb) mod andre virksomheder — og det hele foregår uden at ejeren opdager det, før myndighederne banker på.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

ClipBucket V5’s web installer fails to properly validate or escape the php_cli_filepath parameter before passing it to shell execution. Unauthenticated attackers can submit a crafted POST request to the installer with a malicious php_cli_filepath value to execute arbitrary commands as the web server user.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-80138
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.