Åbner i en ny fane
CVE-2026-86189
Kritisk

CVE-2026-86189: Kritisk sårbarhed i WWBN AVideo

Kritisk sårbarhed i WWBN AVideo giver hackere mulighed for at skrive filer overalt på din server uden at logge ind.

CVSS Score
9.8
Offentliggjort
05/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden for 24 timer

Hvad er det?

CVE-2026-86189 er en kritisk sårbarhed i videopladen WWBN AVideo. Fejlen findes i en specifik scriptfil (notify.ffmpeg.json.php) og skyldes en svaghed kaldet path traversal — det vil sige, at en angriber kan navigere uden for de tilladte mapper og placere filer, hvor de vil på serveren.

Derudover er systemets godkendelsesmekanisme (den kode der skal bevise, at du har lov til at udføre handlingen) ødelagt: et krypteringstegn (notifyCode) accepteres uden at blive kontrolleret, så hvem som helst kan snyde systemet til at tro, de har tilladelse.

Hvem rammer det?

Sårbarheden rammer alle, der kører WWBN AVideo — et open source-videoplatform, der typisk bruges til at hoste og streame video. Det gælder:

  • Virksomheder og organisationer med egne videoplatforme baseret på AVideo
  • Webhoteller eller servere, der hoster AVideo for kunder
  • Uddannelsesinstitutioner og medievirksomheder med selvhostede videoløsninger

Hvis din server er tilgængelig fra internettet og kører AVideo, er du potentielt i fare.

Hvad kan ske?

En angriber, der udnytter sårbarheden, kan uden at have et login:

  • Uploade og placere vilkårlige filer på din server — herunder skadelig kode (malware eller webshells)
  • Overtage serveren ved at plante et script, der giver vedvarende adgang (en såkaldt bagdør)
  • Slette eller overskrive eksisterende filer, så din hjemmeside eller platform holder op med at virke
  • Stjæle data, f.eks. brugeroplysninger, videoindhold eller forretningskritiske dokumenter på serveren
  • Bruge serveren som springbræt til angreb på andre systemer i dit netværk

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen teknisk ekspertise — kompleksiteten er lav
  • Angriberen behøver ingen konto eller adgangskode
  • Der kræves ingen handling fra dig eller dine medarbejdere for at angrebet lykkes
  • Det påvirker fortrolighed, integritet og tilgængelighed på én gang

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, helst inden for 24 timer:

  1. Identificér om du bruger AVideo: Spørg din it-ansvarlige eller webhotel, om I har WWBN AVideo installeret og tilgængeligt fra internettet.
  2. Opdatér straks: Tjek AVideos officielle GitHub-side eller leverandørens hjemmeside for en opdateret version, der retter fejlen, og installér den med det samme.
  3. Bloker ekstern adgang midlertidigt: Hvis en opdatering ikke er tilgængelig endnu, så begræns adgangen til AVideo-installationen, f.eks. via firewall (en digital mur), så kun interne brugere kan nå den.
  4. Tjek om I allerede er ramt: Gennemgå serverens logfiler (aktivitetslister) for usædvanlige filoprettelser eller ukendte filer i applikationsmappen.
  5. Orienter din it-leverandør: Sørg for, at dem der drifter jeres server ved, at de skal handle nu — og bed om en bekræftelse, når opdateringen er installeret.
Tidsfrist

Handle inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er ekstremt alvorlig og bør behandles som en akut hændelse. Opdatér AVideo til den nyeste version øjeblikkeligt, og begræns i mellemtiden adgangen til systemet fra det åbne internet via en firewall-regel. Bed din it-ansvarlige om skriftlig bekræftelse, når opdateringen er på plads. Har du mistanke om, at nogen allerede har udnyttet fejlen, bør du kontakte en it-sikkerhedskonsulent for en gennemgang af serveren.

Tidslinje

05/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-86189 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
05/09/2026
Proof-of-concept tilgængeligt
På tidspunktet for offentliggørelse var konceptbevis (proof-of-concept) for udnyttelse af sårbarheden tilgængeligt, hvilket betyder, at angribere har en konkret vejledning til at udnytte fejlen.
06/09/2026
Automatiserede scannere aktive
Erfaringsmæssigt begynder automatiserede hackingværktøjer at scanne internettet for sårbare AVideo-installationer inden for 24-48 timer efter en kritisk CVE offentliggøres.
07/09/2026
Patch forventet tilgængelig
WWBN-projektet forventes at udgive en opdateret version, der lukker sårbarheden. Tjek projektets officielle GitHub-side for seneste status og installér opdateringen straks.

Konkrete eksempler

Angriberen planter en bagdør

En angriber sender en særligt udformet HTTP-forespørgsel til jeres AVideo-server og angiver en filsti, der peger ud af den tilladte mappe — f.eks. direkte ind i webserveres rodmappe. I forespørgslen inkluderes et tilfældigt krypteringstegn som notifyCode, der accepteres blindt. Resultatet er, at angriberen uploader et webshell-script, som derefter giver vedvarende, fjernbetjent adgang til serveren — også efter I har opdateret AVideo.

Overskriv kritiske systemfiler

En angriber udnytter sårbarheden til at overskrive AVideos konfigurationsfil med sin egen version, der omdirigerer brugerne til et phishing-site (falsk hjemmeside), der ligner jeres. Brugere, der forsøger at logge ind, afgiver ubevidst deres brugernavn og adgangskode til angriberen. Angrebet er svært at opdage, fordi systemet tilsyneladende fungerer normalt.

Server bruges til kryptomining

Via den uploadede bagdør installerer angriberen et kryptomining-program på jeres server. Programmet bruger jeres servers processorkraft og strøm til at mine kryptovaluta til angrigerens fordel. I opdager det typisk som unormal høj serverbelastning og stiger elregning — men skaden er allerede sket, og angriberen kan stadig have adgang.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-73

Original NVD-beskrivelse (engelsk)

WWBN AVideo contains a path traversal vulnerability in notify.ffmpeg.json.php that allows unauthenticated attackers to write files to arbitrary locations by supplying a caller-chosen path in the avideoRelativePath parameter. Attackers can replay any previously issued ciphertext as a notifyCode token, which is decrypted but never validated, to bypass authentication and write files to the application root and subdirectories.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-86189
Offentliggjort
05/09/2026
Sidst opdateret
05/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handle inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.