CVE-2026-44756: Kritisk EPP-sårbarhed – hvad du skal gøre
Kritisk sårbarhed i EPP-bibliotek giver hackere fuld kontrol via netværket uden login – opdater straks.
Hvad er det?
En alvorlig sikkerhedsfejl er fundet i et softwarebibliotek, der håndterer Extended Passport Protocol (EPP) – et kommunikationsprotokol brugt til dataudveksling i netværksbaserede systemer. Fejlen skyldes en klassisk programmeringsfejl kaldet buffer overflow (CWE-120), hvor et program skriver flere data, end der er plads til i hukommelsen. En angriber kan sende en bevidst forkert formateret netværkspakke, der udnytter denne fejl og får programmet til at opføre sig uforudsigeligt – i værste fald overtage det helt.
Hvem rammer det?
Sårbarheden rammer systemer og applikationer, der anvender det sårbare EPP-behandlingsbibliotek til netværkskommunikation. Fordi angrebet kan udføres over nettet uden krav om brugernavn, adgangskode eller særlig adgang, er alle organisationer, der kører berørte systemer eksponeret mod internettet, i risikozonen. Det gælder også virksomheder, der anvender software fra tredjepartsleverandører, som internt bruger dette bibliotek.
Hvad kan ske?
Udnytter en angriber sårbarheden med succes, kan konsekvenserne være meget alvorlige:
- Fuld adgang til data – angriberen kan læse fortrolige oplysninger, fx kundedata, adgangskoder eller forretningshemmeligheder.
- Ændring af data – indhold i systemer kan manipuleres eller slettes.
- Systemnedbrud – tjenesten kan bringes til at holde op med at fungere (Denial of Service).
- Overtagelse af systemet – i det alvorligste scenarie kan angriberen opnå fuld kontrol over den ramte server eller applikation.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 10 ud af 10 på CVSS-skalaen – den højest mulige score og klassificeret som Kritisk. Det skyldes en kombination af faktorer: angrebet kan udføres over internettet, kræver ingen særlig teknisk viden eller forudgående adgang, og de potentielle skader på fortrolighed, integritet og tilgængelighed er alle maksimale. Derudover kan et vellykket angreb påvirke systemer ud over det direkte ramte (scope=changed), hvilket yderligere forstærker alvoren.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er de vigtigste skridt:
- Identificér sårbare systemer: Spørg din IT-leverandør eller interne IT-ansvarlige, om jeres software anvender EPP-behandlingsbiblioteket nævnt i CVE-2026-44756.
- Tjek for opdateringer: Undersøg om leverandøren af den berørte software har udgivet en sikkerhedsopdatering (patch) og installér den hurtigst muligt.
- Begræns netværksadgang: Hvis patch endnu ikke er tilgængeligt, kan du som midlertidig løsning blokere for ekstern adgang til de berørte systemer via firewall, så kun nødvendige brugere og systemer har adgang.
- Overvåg dine systemer: Hold øje med usædvanlig aktivitet i logs og alarmer – særligt fejlmeddelelser eller nedbrud i de berørte applikationer.
- Kontakt din IT-sikkerhedspartner: Har du ikke selv ressourcerne til at håndtere dette, så kontakt en IT-sikkerhedskonsulent med det samme.
Handl inden for 24-48 timer
Med en CVSS-score på 10 er dette en af de mest alvorlige typer sårbarheder, vi ser. Vi anbefaler, at du øjeblikkeligt afklarer med din IT-leverandør, om jeres systemer er berørt. Findes der endnu ikke en officiel patch, skal adgang til de sårbare tjenester begrænses via firewall som en midlertidig foranstaltning. Vent ikke på, at problemet løser sig selv – denne type fejl tiltrækker hurtigt angriberes opmærksomhed.
Tidslinje
Konkrete eksempler
Angreb via interneteksponeret tjeneste
En angriber identificerer via automatiseret scanning en virksomheds server, der kører software med det sårbare EPP-bibliotek og er tilgængeligt fra internettet. Angriberen sender en specialfremstillet netværkspakke med et fejlformateret EPP-header, der udløser buffer overflow-fejlen. Dette giver angriberen mulighed for at afvikle vilkårlig kode på serveren og potentielt overtage den fuldt ud.
Datatyveri fra intern applikation
En angriber, der allerede har fået fodfæste i virksomhedens netværk via fx phishing, udnytter sårbarheden i et internt system, der anvender EPP-biblioteket. Ved at sende en malformet anmodning tvinger angriberen applikationen til at afsløre indholdet af sin hukommelse, som kan indeholde følsomme oplysninger som adgangskoder, sessionstokens eller kundedata.
Nedbrud af kritisk forretningssystem
En angriber sender gentagne gange fejlformaterede EPP-pakker mod en virksomheds centrale applikation, som ikke er opdateret. Hvert angreb forårsager at programmet crasher (uforudsigelig adfærd og unormal programafslutning). Resultatet er gentagne nedbrud, der lammet virksomhedens drift og udgør et såkaldt Denial of Service-angreb (lammelsesangreb).
Ofte stillede spørgsmål
Hvad er EPP, og bruger vi det?
EPP (Extended Passport Protocol) er et protokolformat brugt i visse netværksapplikationer til at strukturere og udveksle data. Det er ikke altid synligt for slutbrugeren. Det bedste er at spørge din IT-leverandør eller den der leverer jeres software, om de anvender dette bibliotek i deres produkter.
Kan vi blive angrebet, selv om vi ikke er en stor virksomhed?
Ja. Automatiserede angrebsværktøjer scanner konstant internettet for sårbare systemer – uanset virksomhedens størrelse. Små og mellemstore virksomheder er ofte mål, netop fordi man antager, at de har færre sikkerhedsforanstaltninger på plads.
Er der en opdatering tilgængelig?
På nuværende tidspunkt er der ikke bekræftet en officiel patch fra leverandøren. Du bør løbende holde øje med opdateringer fra din softwareleverandør og installere en patch, så snart den udgives. I mellemtiden bør du anvende de midlertidige foranstaltninger beskrevet ovenfor.
Hvad er en buffer overflow, og hvorfor er det farligt?
En buffer overflow opstår, når et program modtager mere data, end det har reserveret plads til i hukommelsen. Det overskydende data kan overskrive vigtige dele af programmet og få det til at opføre sig forkert – eller give en angriber mulighed for at indsætte og afvikle sin egen kode på systemet. Det er en af de ældste og mest velkendte typer sikkerhedsfejl i software.
Skal vi underrette nogen, hvis vi er blevet angrebet?
Hvis I har mistanke om, at jeres systemer er kompromitteret, kan I have en forpligtelse til at underrette Datatilsynet inden for 72 timer, hvis persondata er involveret – det følger af GDPR. Kontakt straks jeres juridiske rådgiver og en IT-sikkerhedsekspert for at vurdere omfanget.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A memory safety vulnerability exists in the Extended Passport Protocol (EPP) processing library. Under specific conditions, an unauthenticated attacker could exploit a crafted network request containing a malformed EPP header, potentially resulting in undefined behavior and abnormal program termination. Successful exploitation may have a high impact on the confidentiality, integrity, and availability of the application.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.