CVE-2026-87929
Kritisk

CVE-2026-87929: Kritisk sårbarhed i MaxSite CMS

MaxSite CMS har en fast indbygget hemmelig nøgle, der gør det muligt for angribere at udgive sig for administrator uden at kende adgangskoden.

CVSS Score
9.8
Offentliggjort
09/09/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

MaxSite CMS (et indholdsstyringssystem til hjemmesider) leveres med en hemmelig nøgle, der er hårdkodet direkte ind i programmets konfigurationsfil. Denne nøgle bruges til at sikre brugersessioner (den digitale ‘kvittering’ der beviser, at du er logget ind). Problemet er, at nøglen aldrig ændres under installation — og at den er ens i alle installationer verden over. En angriber, der kender denne offentligt tilgængelige nøgle, kan lave en falsk administratorkookie (en lille datafil i browseren) og dermed narre systemet til at tro, at vedkommende er en legitim administrator — helt uden at kende adgangskoden.

Hvem rammer det?

Alle virksomheder og organisationer der driver en hjemmeside bygget på MaxSite CMS i version 109.6 eller tidligere. Det kræver ingen særlige forudsætninger at udnytte sårbarheden — angriberen behøver hverken brugernavn, adgangskode eller adgang indefra netværket. Er din hjemmeside tilgængelig på internettet og kører MaxSite CMS, er du potentielt i farezonen.

Hvad kan ske?

En angriber der udnytter sårbarheden får fuld administratoradgang til din hjemmeside. Det betyder i praksis, at vedkommende kan:

  • Ændre eller slette alt indhold på siden
  • Uploade skadelig kode (malware) til din server
  • Stjæle brugerdata og personoplysninger fra databasen
  • Bruge din server som platform til at angribe andre
  • Lægge din hjemmeside ned eller vandalere den

Konsekvenserne kan være brud på GDPR-regler, tab af kundernes tillid og direkte driftstab.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Den scorer maksimalt på næsten alle parametre: angrebet kan udføres over internettet, kræver ingen teknisk snilde, ingen adgangskode og ingen hjælp fra dig eller dine medarbejdere. Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitteret ved et vellykket angreb. Det er svært at forestille sig en mere alvorlig sårbarhed.

Hvad gør jeg nu?

Handl så hurtigt som muligt. Her er hvad du konkret skal gøre:

  1. Find ud af om du bruger MaxSite CMS: Spørg din webmaster eller it-leverandør, hvilken platform din hjemmeside kører på, og hvilken version der er installeret.
  2. Tjek om der er en opdatering: Gå ind på MaxSite CMS’s officielle hjemmeside eller kontakt din webudvikler for at høre om der er udgivet en patch (sikkerhedsopdatering) der løser problemet.
  3. Skift den hemmelige nøgle manuelt: Hvis ingen opdatering er tilgængelig endnu, bør din tekniske leverandør straks ændre værdien af encryption_key i filen application/config/config.php til en unik, tilfældig streng.
  4. Gennemgå adgangslogge: Bed din webmaster om at undersøge, om der har været mistænkelig aktivitet eller ukendte administratorlogins på siden for nylig.
  5. Overvej midlertidig adgangsbegrænsning: Hvis opdatering ikke er mulig med det samme, kan du begrænse adgang til administrationspanelet til kendte IP-adresser som en midlertidig foranstaltning.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Da den hemmelige nøgle er ens i alle installationer og offentligt kendt, er risikoen for angreb ekstrem høj. Vi anbefaler, at du omgående kontakter din webmaster eller it-leverandør og beder dem skifte krypteringsnøglen manuelt — det kan gøres på få minutter. Hold øje med MaxSite CMS’s officielle kanaler for en egentlig sikkerhedsopdatering, og installer den så snart den er tilgængelig. Overvej desuden om MaxSite CMS er det rette valg for din virksomhed fremadrettet, da en hardkodet nøgle er et tegn på grundlæggende sikkerhedsmæssige svagheder i produktet.

Tidslinje

09/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-87929 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.8.
09/09/2026
Krypteringsnøgle offentligt kendt
Da MaxSite CMS er open source, har den hardkodede krypteringsnøgle reelt været offentligt tilgængelig i kildekoden siden softwarens udgivelse. Offentliggørelsen af CVE'en gør problemet alment kendt.
09/09/2026
Proof-of-Concept mulig
Med den offentliggjorte krypteringsnøgle og beskrivelse af angrebet er det teknisk ligetil at konstruere et fungerende angreb. Sikkerhedseksperter vurderer, at proof-of-concept-kode hurtigt kan dukke op i offentlige databaser.
09/09/2026
Ingen officiel patch tilgængelig
På tidspunktet for offentliggørelsen er der ikke udgivet en officiel sikkerhedsopdatering fra MaxSite CMS. Berørte brugere opfordres til manuelt at ændre krypteringsnøglen som midlertidig afhjælpning.

Konkrete eksempler

Angriber overtager webshop uden login

En angriber identificerer via automatisk scanning, at din webshop kører MaxSite CMS version 109.6. Ved hjælp af den kendte krypteringsnøgle beregner angriberen en gyldig administrator-sessionscookie på få sekunder og sender den til din hjemmeside. Systemet accepterer cookien og giver fuld administratoradgang — uden at angriberen nogensinde har tastet et brugernavn eller en adgangskode. Angriberen downloader herefter kundelisten med navne, adresser og e-mails.

Skadelig kode plantes på hjemmesiden

Med fuld administratoradgang uploader en angriber et skadeligt PHP-script (en type programfil) til din servers filsystem via CMS’ets filhåndtering. Scriptet bruges som en ‘bagdør’, der giver angriberen vedvarende adgang til serveren — selv hvis adgangskoder efterfølgende ændres. Efterfølgende kan din hjemmeside bruges til at distribuere malware til dine besøgende uden at du opdager det.

Hjemmeside vandaleres og kunder misinformeres

En angriber — evt. en konkurrent eller aktivist — bruger den forfalskede administratorsession til at ændre indholdet på din forsideside. Kontaktoplysninger, priser eller produktbeskrivelser erstattes med falsk eller skadelig information. Ændringen opdages måske ikke i timevis, og dine kunder kan nå at handle på baggrund af forkert information, inden du får rettet det.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-321

Original NVD-beskrivelse (engelsk)

MaxSite CMS through 109.6 ships with a hardcoded session encryption key in application/config/config.php that is never changed during installation, allowing unauthenticated attackers to forge administrator session cookies. Attackers can mint a malicious ci_session cookie with administrator privileges by computing an HMAC-SHA1 using the publicly known encryption key, bypassing authentication checks in is_login() and mso_check_allow() functions.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-87929
Offentliggjort
09/09/2026
Sidst opdateret
09/09/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.