Åbner i en ny fane
CVE-2026-91995
Kritisk

CVE-2026-91995: Kritisk fejl i pig: opdatér nu

Fejl i pig-software lader hackere nulstille alle adgangskoder uden at kende den gamle: inkl. admin-kontoen.

CVSS Score
9.1
Offentliggjort
15/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–48 timer

Hvad er det?

En kritisk sikkerhedsfejl i softwaren pig (versioner før 4.1.0) gør det muligt for angribere at ændre enhver brugers adgangskode — uden at kende den nuværende. Fejlen sidder i et specifikt sted i systemet (kaldet /register/password-endpunktet), hvor programmet burde tjekke, om den indtastede nuværende adgangskode er korrekt — men i stedet bare ignorerer resultatet af det tjek. Det betyder, at en angriber kan skrive hvad som helst som ‘nuværende adgangskode’ og stadig få lov at sætte en ny. Dette klassificeres som en autentificeringsomgåelses-fejl (CWE-620), og det kræver hverken særlige rettigheder, brugerinteraktion eller avancerede tekniske færdigheder at udnytte.

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der anvender softwaren pig i en version ældre end 4.1.0. Særligt kritisk er det, hvis pig er tilgængeligt via internettet, da angrebet kan udføres eksternt af hvem som helst. Du er i risikogruppen, hvis:

  • Din virksomhed bruger pig som en del af jeres systemer eller webapplikationer.
  • Pig-installationen er tilgængelig fra internettet (eller fra et netværk uden for virksomheden).
  • I ikke har opdateret til version 4.1.0 eller nyere.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Overtage admin-kontoen fuldstændigt — og dermed få fuld kontrol over hele systemet.
  • Ændre adgangskoder for alle brugere i systemet, så de legitime ejere mister adgang.
  • Læse fortrolige data (f.eks. kundeoplysninger, forretningsdokumenter eller persondata) — CVSS-vurderingen viser høj risiko for brud på fortrolighed og integritet.
  • Manipulere eller slette indhold i systemet, da angriberen har administrative rettigheder.

Bemærk: Angrebet kræver blot et brugernavn — ikke et korrekt kodeord. Det kan ske automatisk og i stor skala.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,1 ud af 10 (Kritisk) på CVSS-skalaen. Det er én af de højeste mulige scorer. Vurderingen afspejler, at:

  • Angrebet kan udføres over internettet fra hele verden.
  • Det kræver ingen forudgående adgang, særlige rettigheder eller hjælp fra brugere inde i virksomheden.
  • Det er teknisk enkelt at udnytte — kompleksiteten er lav.
  • Konsekvenserne er alvorlige: fuld adgang til systemet og alle data i det.

Det eneste, der forhindrer scoren i at være 10,0, er at tilgængelighed (dvs. nedbrud af systemet) ikke direkte påvirkes.

Hvad gør jeg nu?

Har du pig installeret, skal du handle hurtigt. Følg disse trin:

  1. Find ud af, hvilken version du kører: Tjek din pig-installation og notér versionsnummeret. Er det under 4.1.0, er du sårbar.
  2. Opdatér til version 4.1.0 eller nyere straks: Download og installér den nyeste version fra den officielle kilde. Dette lukker sikkerhedshullet.
  3. Skift alle adgangskoder i pig: Da fejlen kan have været udnyttet allerede, bør alle brugere — særligt admin — skifte adgangskode efter opdateringen.
  4. Tjek logfiler for mistænkelig aktivitet: Gennemgå systemlogge for uventede adgangskodeskift eller login-forsøg op til opdateringen.
  5. Begræns adgangen til pig midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at blokere ekstern adgang til systemet (via firewall) indtil opdateringen er gennemført.
  6. Informér din IT-ansvarlige eller IT-leverandør: Sørg for at den person, der håndterer jeres systemer, er bekendt med problemet og hjælper med at lukke hullet.
Tidsfrist

Opdatér inden for 24–48 timer

Sådan ser Auroa det

Vi anbefaler, at du opdaterer pig til version 4.1.0 eller nyere hurtigst muligt — helst inden for de næste 24 timer. Denne type fejl er erfaringsmæssigt hurtig at udnytte, fordi den er nem at forstå og ikke kræver specialviden. Hvis du er i tvivl om, hvordan opdateringen udføres, eller om din virksomhed er berørt, så kontakt os — vi hjælper dig med at vurdere situationen og sikre, at hullet er lukket korrekt.

Tidslinje

15/09/2026
CVE-2026-91995 offentliggjort
Sårbarheden blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,1. Alle brugere af pig under version 4.1.0 er fra dette tidspunkt officielt i risikogruppen.
15/09/2026
Patch tilgængelig: pig 4.1.0
Version 4.1.0 af pig, der lukker sikkerhedshullet i /register/password-endpunktet, er tilgængelig. Opdatering til denne version anbefales straks.
15/09/2026
Proof-of-concept kendes
Fejlen er teknisk simpel og veldokumenteret, hvilket betyder at angrebsmetoden er alment tilgængelig. Risikoen for aktiv udnyttelse er høj fra offentliggørelsesdatoen.
16/09/2026
Forventet start på aktive angreb
Erfaringsmæssigt begynder automatiserede angrebsscannere at udnytte kritiske, let-tilgængelige sårbarheder inden for 24-48 timer efter offentliggørelse. Opdatér systemer inden dette tidspunkt.

Konkrete eksempler

Overtagelse af admin-konto

En angriber finder frem til brugernavnet på administratorkontoen i pig-systemet (f.eks. ved at prøve standard-brugernavne som ‘admin’). Angriberen sender en anmodning til /register/password med det korrekte brugernavn og en tilfældig forkert adgangskode — og sætter en ny adgangskode, de selv vælger. Systemet accepterer anmodningen, fordi det ignorerer tjekket af den gamle adgangskode. Angriberen logger nu ind som administrator og har fuld kontrol over systemet.

Udelukkelse af legitime brugere

En angriber ændrer systematisk adgangskoderne for alle brugerkonti i systemet til værdier, kun angriberen kender. Alle legitime brugere — herunder virksomhedens egne medarbejdere — mister øjeblikkeligt adgangen. Virksomheden kan ikke komme ind i sit eget system, mens angriberen frit tilgår og kopierer data eller kræver løsepenge for at gendanne adgangen.

Stille datatyveri over tid

En angriber overtager en lavt-privilegeret brugerkonto, eskalerer til admin via adgangskode-ændringen og begynder at eksportere data — f.eks. kundelister, ordrehistorik eller personoplysninger — i det stille over flere dage. Virksomheden opdager ingenting, fordi alt foregår med gyldige login-oplysninger. Bruddet opdages først uger senere, f.eks. når data dukker op til salg på det mørke net.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-620

Original NVD-beskrivelse (engelsk)

pig before 4.1.0 contains an authentication bypass vulnerability in the /register/password endpoint where password verification results are discarded, allowing any value as the current password. Remote attackers can submit a username with an incorrect current password to overwrite any account credential including the admin account and gain full administrative control.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-91995
Offentliggjort
15/09/2026
Sidst opdateret
15/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.