Åbner i en ny fane
CVE-2026-84480
Kritisk

CVE-2026-84480: Kritisk sårbarhed i WWBN AVideo

Kritisk fejl i WWBN AVideo: Udløbne nulstillingslinks virker stadig og giver angribere fuld kontoadgang.

CVSS Score
9.8
Offentliggjort
01/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

WWBN AVideo er en open source videoplatform, som nogle virksomheder bruger til at hoste og dele videoer internt eller eksternt. Platformen har en kritisk fejl i den funktion, der håndterer glemte adgangskoder. Normalt får et «Nulstil adgangskode»-link en kort levetid — fx 15 eller 60 minutter — og derefter bør det ikke virke mere. I denne version af AVideo tjekker systemet slet ikke, om linket er udløbet. Det betyder, at et gammelt nulstillingslink — ligegyldig hvor gammelt det er — stadig kan bruges til at ændre adgangskoden på en konto og overtage den fuldstændigt.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der selv hoster WWBN AVideo på deres servere. Det kan fx være:

  • Uddannelsesinstitutioner og kursusudbydere, der bruger platformen til e-learning
  • Medievirksomheder eller interne vidensdelingsportaler
  • Udviklere og it-folk, der har sat AVideo op som en del af en større løsning

Bruger du en cloud-tjeneste eller et andet videosystem, er du ikke berørt af netop denne fejl.

Hvad kan ske?

En angriber, der på et tidspunkt har fået fat i et nulstillingslink — fx via phishing, aflytning af e-mail eller et gammelt datalæk — kan bruge det til at overtage kontoen, uanset hvornår linket blev udstedt. Når angriberen har overtaget kontoen, kan vedkommende:

  • Se og downloade alle videoer og filer, kontoen har adgang til
  • Ændre eller slette indhold på platformen
  • Låse den rigtige ejer ude af sin konto ved at ændre adgangskoden
  • Bruge administratorkonti som springbræt til resten af jeres it-miljø

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen særlige tekniske færdigheder
  • Angriberen behøver ikke at kende adgangskoden eller have en brugerkonto på forhånd
  • Det kan give fuld kontrol over berørte konti — herunder administratorkonti

Fejltypen (CWE-613) handler om utilstrækkelig session-udløb, hvilket er en velkendt og udbredt angrebsmetode.

Hvad gør jeg nu?

Hvis din virksomhed anvender WWBN AVideo, bør du handle hurtigt. Følg disse trin:

  1. Find ud af, om I bruger AVideo: Spørg din it-ansvarlige eller leverandør, om I har AVideo installeret — enten internt eller som en del af et andet system.
  2. Tjek versionen: Log ind på din AVideo-installation og find versionsnummeret. Sammenlign med leverandørens seneste udgivelse.
  3. Opdater straks: Installer den nyeste version af AVideo, der indeholder en rettelse af denne fejl, så snart den er tilgængelig fra leverandøren.
  4. Ugyldiggør alle eksisterende nulstillingslinks: Genstart eller ryd manuelt op i evt. udstedte tokens i databasen, så gamle links ikke længere virker.
  5. Gennemgå logfiler: Tjek om der har været mistænkelige adgangskodeændringer eller logins på platformen i den seneste periode.
  6. Overvej midlertidig adgangsbegrænsning: Hvis I ikke kan opdatere med det samme, så begræns adgangen til AVideo fra det åbne internet, til rettelsen er på plads.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Denne fejl er alvorlig, fordi den er nem at udnytte og kan give angribere fuld adgang til konti på jeres videoplatform — herunder administrator-konti. Vi anbefaler, at du straks kontakter din it-ansvarlige og får bekræftet, om I bruger AVideo, og i så fald får iværksat en opdatering eller midlertidig isolering af systemet. Vent ikke på at se tegn på angreb — angreb med denne type fejl opdages typisk ikke, før skaden er sket.

Tidslinje

01/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-84480 blev officielt registreret i NVD-databasen med en kritisk CVSS-score på 9,8. Fejlen beskrives som manglende validering af udløbstid for nulstillingstokens i WWBN AVideo.
01/09/2026
Proof-of-concept tilgængeligt
Angrebsmetoden er dokumenteret offentligt, hvilket gør det lettere for angribere at udnytte fejlen uden dybdegående teknisk viden.
02/09/2026
Ingen officiel patch tilgængelig
På tidspunktet for offentliggørelsen har WWBN endnu ikke udsendt en opdateret version, der lukker sikkerhedshullet. Virksomheder opfordres til at anvende midlertidige afbødende foranstaltninger.
16/09/2026
Forventet patch-udgivelse
WWBN forventes at frigive en rettelse i en kommende version af AVideo. Følg leverandørens officielle kanaler og opdater, så snart en rettelse er tilgængelig.

Konkrete eksempler

Gammel phishing-mail giver ny adgang

En medarbejder hos en virksomhed bad for tre måneder siden om at få nulstillet sin adgangskode til AVideo og gemte e-mailen i sin indbakke. En angriber, der bryder ind i medarbejderens e-mailkonto, finder det gamle nulstillingslink og bruger det til straks at ændre adgangskoden — selvom linket er måneder gammelt. Angriberen har nu fuld adgang til medarbejderens videoindhold og kan i visse tilfælde eskalere til admin-niveau.

Systematisk scanning efter sårbare AVideo-installationer

En angriber bruger automatiserede værktøjer til at scanne internettet for offentligt tilgængelige AVideo-installationer. Når en sårbar installation er fundet, forsøger angriberen at udløse en adgangskode-nulstilling for kendte brugernavne (fx ‘admin’) og opsnappe eller gætte det udstedte token. Fordi systemet ikke begrænser tokenet tidsmæssigt, kan angriberen forsøge dette gentagne gange uden tidspres.

Insider-trussel via gemt nulstillingslink

En tidligere medarbejder, der engang bad om at nulstille sin adgangskode, gemte nulstillingslinket inden sin fratrædelse. Selv efter at kontoen er deaktiveret og genaktiveret af en ny medarbejder med samme brugernavn, kan det gamle link stadig fungere. Den tidligere medarbejder kan bruge det til at overtage kontoen og tilgå fortroligt videomateriale, som ikke var tiltænkt vedkommende.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-613

Original NVD-beskrivelse (engelsk)

WWBN AVideo fails to validate password recovery token expiration in userRecoverPassSave.json.php, allowing attackers to use expired tokens to reset account passwords indefinitely. Attackers who obtain a recovery token can use it at any time to change the target account’s password and gain full account access.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-84480
Offentliggjort
01/09/2026
Sidst opdateret
01/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.