CVE-2026-84480: Kritisk sårbarhed i WWBN AVideo
Kritisk fejl i WWBN AVideo: Udløbne nulstillingslinks virker stadig og giver angribere fuld kontoadgang.
Hvad er det?
WWBN AVideo er en open source videoplatform, som nogle virksomheder bruger til at hoste og dele videoer internt eller eksternt. Platformen har en kritisk fejl i den funktion, der håndterer glemte adgangskoder. Normalt får et «Nulstil adgangskode»-link en kort levetid — fx 15 eller 60 minutter — og derefter bør det ikke virke mere. I denne version af AVideo tjekker systemet slet ikke, om linket er udløbet. Det betyder, at et gammelt nulstillingslink — ligegyldig hvor gammelt det er — stadig kan bruges til at ændre adgangskoden på en konto og overtage den fuldstændigt.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der selv hoster WWBN AVideo på deres servere. Det kan fx være:
- Uddannelsesinstitutioner og kursusudbydere, der bruger platformen til e-learning
- Medievirksomheder eller interne vidensdelingsportaler
- Udviklere og it-folk, der har sat AVideo op som en del af en større løsning
Bruger du en cloud-tjeneste eller et andet videosystem, er du ikke berørt af netop denne fejl.
Hvad kan ske?
En angriber, der på et tidspunkt har fået fat i et nulstillingslink — fx via phishing, aflytning af e-mail eller et gammelt datalæk — kan bruge det til at overtage kontoen, uanset hvornår linket blev udstedt. Når angriberen har overtaget kontoen, kan vedkommende:
- Se og downloade alle videoer og filer, kontoen har adgang til
- Ændre eller slette indhold på platformen
- Låse den rigtige ejer ude af sin konto ved at ændre adgangskoden
- Bruge administratorkonti som springbræt til resten af jeres it-miljø
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det kræver ingen særlige tekniske færdigheder
- Angriberen behøver ikke at kende adgangskoden eller have en brugerkonto på forhånd
- Det kan give fuld kontrol over berørte konti — herunder administratorkonti
Fejltypen (CWE-613) handler om utilstrækkelig session-udløb, hvilket er en velkendt og udbredt angrebsmetode.
Hvad gør jeg nu?
Hvis din virksomhed anvender WWBN AVideo, bør du handle hurtigt. Følg disse trin:
- Find ud af, om I bruger AVideo: Spørg din it-ansvarlige eller leverandør, om I har AVideo installeret — enten internt eller som en del af et andet system.
- Tjek versionen: Log ind på din AVideo-installation og find versionsnummeret. Sammenlign med leverandørens seneste udgivelse.
- Opdater straks: Installer den nyeste version af AVideo, der indeholder en rettelse af denne fejl, så snart den er tilgængelig fra leverandøren.
- Ugyldiggør alle eksisterende nulstillingslinks: Genstart eller ryd manuelt op i evt. udstedte tokens i databasen, så gamle links ikke længere virker.
- Gennemgå logfiler: Tjek om der har været mistænkelige adgangskodeændringer eller logins på platformen i den seneste periode.
- Overvej midlertidig adgangsbegrænsning: Hvis I ikke kan opdatere med det samme, så begræns adgangen til AVideo fra det åbne internet, til rettelsen er på plads.
Opdater inden for 24-48 timer
Denne fejl er alvorlig, fordi den er nem at udnytte og kan give angribere fuld adgang til konti på jeres videoplatform — herunder administrator-konti. Vi anbefaler, at du straks kontakter din it-ansvarlige og får bekræftet, om I bruger AVideo, og i så fald får iværksat en opdatering eller midlertidig isolering af systemet. Vent ikke på at se tegn på angreb — angreb med denne type fejl opdages typisk ikke, før skaden er sket.
Tidslinje
Konkrete eksempler
Gammel phishing-mail giver ny adgang
En medarbejder hos en virksomhed bad for tre måneder siden om at få nulstillet sin adgangskode til AVideo og gemte e-mailen i sin indbakke. En angriber, der bryder ind i medarbejderens e-mailkonto, finder det gamle nulstillingslink og bruger det til straks at ændre adgangskoden — selvom linket er måneder gammelt. Angriberen har nu fuld adgang til medarbejderens videoindhold og kan i visse tilfælde eskalere til admin-niveau.
Systematisk scanning efter sårbare AVideo-installationer
En angriber bruger automatiserede værktøjer til at scanne internettet for offentligt tilgængelige AVideo-installationer. Når en sårbar installation er fundet, forsøger angriberen at udløse en adgangskode-nulstilling for kendte brugernavne (fx ‘admin’) og opsnappe eller gætte det udstedte token. Fordi systemet ikke begrænser tokenet tidsmæssigt, kan angriberen forsøge dette gentagne gange uden tidspres.
Insider-trussel via gemt nulstillingslink
En tidligere medarbejder, der engang bad om at nulstille sin adgangskode, gemte nulstillingslinket inden sin fratrædelse. Selv efter at kontoen er deaktiveret og genaktiveret af en ny medarbejder med samme brugernavn, kan det gamle link stadig fungere. Den tidligere medarbejder kan bruge det til at overtage kontoen og tilgå fortroligt videomateriale, som ikke var tiltænkt vedkommende.
Ofte stillede spørgsmål
Vi bruger ikke AVideo — er vi så i fare?
Nej, denne specifikke sårbarhed rammer kun installationer af WWBN AVideo. Bruger I en anden videoplatform eller en cloud-tjeneste som YouTube, Vimeo Business eller Microsoft Stream, er I ikke berørt af netop denne fejl.
Hvad er et «nulstillingstoken», og hvordan kan det stjæles?
Et nulstillingstoken er den unikke kode, der ligger skjult i et «Glemt adgangskode»-link. Det sendes typisk til brugeren pr. e-mail. Det kan falde i de forkerte hænder, hvis en e-mailkonto er kompromitteret, via phishing, eller hvis en angriber tidligere har haft adgang til systemet og gemt linket.
Hvad sker der, hvis vi ikke opdaterer?
Så længe fejlen ikke er rettet, kan alle gamle nulstillingslinks — uanset alder — bruges til at overtage konti. En angriber med et sådant link kan til enhver tid skifte adgangskoden og låse den rigtige ejer ude, uden at I nødvendigvis opdager det.
Er der tegn på, at nogen allerede har udnyttet denne fejl?
Der er på nuværende tidspunkt rapporter om, at angrebsmetoden er offentligt tilgængelig (proof-of-concept). Det øger risikoen for, at angribere aktivt begynder at lede efter sårbare systemer. Tjek jeres logfiler for mistænkelige adgangskodeændringer eller uventede logins.
Kan vi beskytte os, inden en officiel patch er klar?
Ja. Den mest effektive midlertidige løsning er at blokere adgangen til AVideo fra det åbne internet, så kun betroede brugere på jeres eget netværk kan nå platformen. Derudover kan I manuelt rydde eksisterende nulstillingstokens i databasen. Kontakt din it-leverandør for hjælp til dette.
Skal vi anmelde dette til Datatilsynet?
Kun hvis I har konstateret, at uvedkommende faktisk har fået adgang til personoplysninger som følge af fejlen. Bliver I bekendt med et sikkerhedsbrud, har I som udgangspunkt 72 timer til at anmelde det til Datatilsynet under GDPR-reglerne. Er I i tvivl, så kontakt jeres databeskyttelsesrådgiver (DPO).
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
WWBN AVideo fails to validate password recovery token expiration in userRecoverPassSave.json.php, allowing attackers to use expired tokens to reset account passwords indefinitely. Attackers who obtain a recovery token can use it at any time to change the target account’s password and gain full account access.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.