CVE-2026-81707: Kritisk fejl i openssl_encrypt
Kritisk fejl i openssl_encrypt giver angribere mulighed for at forfalske fingeraftryksvisning og narre brugere til at stole på falske krypteringsnøgler.
Hvad er det?
En kritisk sårbarhed i biblioteket openssl_encrypt (versioner før 1.4.9) gør det muligt for angribere at snige skjulte styretegn (såkaldte ANSI escape-sekvenser) ind i e-mailfeltet på importerede identitetsdokumenter. Disse usynlige tegn kan manipulere, hvad der vises i terminalen (kommandolinje-vinduet), så fingeraftrykket — den unikke kode der bruges til at bekræfte en krypteringsnøgles ægthed — ser ægte ud, selv om det er forfalsket. Resultatet er, at den sikkerhedsmekanisme der skal beskytte mod falske nøgler, sættes ud af spillet.
Hvem rammer det?
Sårbarheden rammer virksomheder og enkeltpersoner der bruger software baseret på openssl_encrypt til krypteret kommunikation — fx e-mailkryptering eller udveksling af digitale identiteter via nøgleservere. Er du ikke sikker på om din software bruger dette bibliotek, bør du spørge din IT-leverandør. Udviklere der selv har bygget løsninger oven på openssl_encrypt, er særligt berørte.
Hvad kan ske?
En angriber kan sende dig et særligt udformet identitetsbundle (en pakke med kryptografiske oplysninger) igennem normale kanaler — fx ved kontaktudveksling eller via en nøgleserver. Når du tjekker fingeraftrykket på nøglen, ser det ud til at stemme overens, men det gør det ikke i virkeligheden. Du tror, du kommunikerer sikkert med den rette person, men angriberen kan i stedet opfange eller ændre dine krypterede beskeder. Det undergraver hele formålet med krypteret kommunikation.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den højest mulige risikoklasse. Angrebet kræver ingen adgangskode, ingen særlig teknisk adgang og ingen handling fra offeret udover at importere et identitetsdokument — noget mange brugere gør rutinemæssigt. Alle tre kerneværdier — fortrolighed, integritet og tilgængelighed — er fuldt kompromitterede ved et vellykket angreb.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt:
- Opdatér openssl_encrypt til version 1.4.9 eller nyere — dette er den vigtigste handling. Kontakt din IT-leverandør eller udvikler hvis du er usikker på hvordan.
- Kontrollér hvilke systemer der bruger openssl_encrypt — bed din IT-ansvarlige om at kortlægge dette i dag.
- Vær ekstra opmærksom på importerede identitetsdokumenter og nøgler — undgå at importere nøgler fra ukendte afsendere indtil opdateringen er installeret.
- Bekræft fingeraftryk via en alternativ kanal — hvis du allerede bruger kryptering, så verificér modpartens fingeraftryk over telefon eller en anden sikker kanal i stedet for kun i terminalen.
- Orientér relevante medarbejdere — særligt dem der håndterer krypteret kommunikation eller IT-sikkerhed i din virksomhed.
Opdatér inden for 24-48 timer
Vi anbefaler at du opdaterer openssl_encrypt til version 1.4.9 eller nyere hurtigst muligt — helst inden for de næste 24 timer. Mens du venter på opdateringen, bør du afstå fra at importere nye identitetsbundles eller nøgler fra nøgleservere. Har du allerede importeret nøgler for nylig, bør du verificere disse via en alternativ kanal. Kontakt din IT-leverandør eller Auroa, hvis du har brug for hjælp til at komme i gang.
Tidslinje
Konkrete eksempler
Falsk forretningspartner via nøgleserver
En angriber opretter en falsk krypteringsnøgle med et e-mailfelt der indeholder skjulte styretegn. Nøglen uploades til en offentlig nøgleserver. Når din medarbejder søger efter en forretningspartners nøgle og importerer den, vises et fingeraftryk der ser ægte ud i terminalen — men som i virkeligheden tilhører angriberen. Din medarbejder godkender nøglen og begynder at sende fortrolige dokumenter, som angriberen kan læse.
Manipuleret kontaktudveksling
En angriber udgiver sig for at være en eksisterende samarbejdspartner og sender dig et identitetsbundle direkte via e-mail. Bundlet indeholder det forfalskede fingeraftryk med skjulte tegn. Du tjekker fingeraftrykket og det ser korrekt ud, så du importerer nøglen og stoler på den. Herefter kan angriberen opfange eller ændre al krypteret kommunikation mellem dig og din rigtige samarbejdspartner.
Leverandørangreb mod softwareudvikler
En angriber kompromitterer en open source-pakkes distributionskanal og indlejrer et forfalsket identitetsdokument med en manipuleret signatur. Udviklere der verificerer pakken ved hjælp af openssl_encrypt ser et fingeraftryk der matcher — men som er forfalsket. Pakken installeres i produktionsmiljøet med tillid til at den er ægte, hvilket giver angriberen mulighed for at indføre skadelig kode.
Ofte stillede spørgsmål
Hvad er et fingeraftryk i krypterings-sammenhæng?
Et fingeraftryk er en kort, unik kode der identificerer en krypteringsnøgle — lidt ligesom et personnummer for nøglen. Du sammenligner normalt fingeraftryk med modparten for at sikre, at I bruger hinandens rigtige nøgler og ikke er blevet udsat for en mellemmand (et såkaldt man-in-the-middle-angreb). Denne sårbarhed gør det muligt at vise et falsk fingeraftryk, så kontrollen ser ud til at lykkes, selv om nøglen er forfalsket.
Skal jeg selv gøre noget, eller klarer min IT-leverandør det?
Det afhænger af din aftale med din IT-leverandør. Kontakt dem i dag og spørg specifikt om de har opdateret openssl_encrypt til version 1.4.9. Brug CVE-nummeret CVE-2026-81707 i din henvendelse, så de ved præcis hvad du mener. Afvent ikke en rutinemæssig opdateringscyklus — prioriteten er høj.
Kan jeg se om jeg allerede er blevet angrebet?
Det er svært at opdage med sikkerhed, da angrebet udnytter den visuelle præsentation af fingeraftryk frem for at efterlade tydelige spor. Gennemgå logfiler for usædvanlige importerede identitetsdokumenter eller nøgler modtaget fra ukendte afsendere. Er du i tvivl, kan Auroa hjælpe med en teknisk gennemgang.
Er det kun terminalen (kommandolinjen) der er sårbar, eller gælder det også grafiske programmer?
Sårbarheden er beskrevet i forbindelse med terminalvisning, da ANSI escape-sekvenser primært påvirker kommandolinje-miljøer. Grafiske programmer der viser fingeraftryk, er typisk ikke påvirkede på samme måde — men du bør bekræfte med din softwareleverandør, da det afhænger af den konkrete implementering.
Hvad er en nøgleserver, og bruger min virksomhed én?
En nøgleserver er en offentlig database hvor man kan slå krypteringsnøgler op og dele sine egne — lidt ligesom en telefonbog for krypteringsnøgler. Mange e-mailkrypteringsprogrammer bruger dem automatisk i baggrunden. Spørg din IT-ansvarlige om din virksomheds software kommunikerer med nøgleservere, og om opdateringen er blevet installeret.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
openssl_encrypt before 1.4.9 fails to sanitize the email field of imported identity documents, allowing attackers to inject ANSI escape sequences that forge the fingerprint verification line displayed to users. Attackers can deliver a crafted identity bundle through normal contact-exchange flows or keyserver responses to manipulate terminal output and display a fraudulent fingerprint, bypassing the out-of-band verification mechanism that protects against key substitution attacks.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.