CVE-2026-91939: Kritisk Cotonti 1.0.0 sårbarhed
Kritisk fejl i Cotonti 1.0.0 giver hackere fuld kontrol over din hjemmeside uden login.
Hvad er det?
Cotonti er et indholdsstyringssystem (CMS) til hjemmesider. I version 1.0.0 er der en alvorlig fejl i kommentarfunktionen (Comments plugin). Fejlen opstår, fordi systemet ukritisk behandler data sendt af besøgende i en URL-parameter kaldet ci. Systemet bruger en PHP-funktion kaldet unserialize() til at læse disse data, men uden at kontrollere, hvad dataene indeholder. Det betyder, at en angriber kan sende specialkonstruerede data, som får systemet til at udføre skadelig kode eller manipulere databasen. Fejltypen kaldes PHP object injection og er klassificeret som CWE-502 (usikker deserialisering).
Hvem rammer det?
Sårbarheden rammer alle, der driver en hjemmeside bygget på Cotonti version 1.0.0 med kommentarfunktionen aktiveret. Det kan for eksempel være:
- Små virksomheder med en selvbygget hjemmeside på Cotonti
- Foreninger og organisationer med debat- eller kommentarsektioner
- Webhoteller der hoster Cotonti-sites for deres kunder
Angriberen behøver hverken brugernavn eller adgangskode — det er nok at have adgang til siden via en browser.
Hvad kan ske?
En angriber kan udnytte fejlen til at:
- Overtage hjemmesiden fuldstændigt ved at udføre vilkårlig kode på serveren
- Stjæle data fra databasen, herunder kundeoplysninger, adgangskoder og indhold
- Manipulere indhold på siden, fx indsætte falske oplysninger eller malware (skadelige programmer)
- Slette eller ødelægge data, så hjemmesiden går ned eller bliver ubrugelig
- Bruge serveren som springbræt til angreb på andre systemer
Angrebet kræver ingen teknisk viden om din virksomhed og kan automatiseres af hackere, der scanner internettet for sårbare installationer.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 9,8 ud af 10 — Kritisk. Det skyldes, at:
- Angrebet kan udføres over internettet uden adgangskode eller brugerinteraktion
- Det er teknisk enkelt at udnytte (lav kompleksitet)
- Konsekvenserne er maksimale: fuld adgang til fortrolighed, integritet og tilgængelighed af data og system
Kort sagt: Hvis din hjemmeside kører Cotonti 1.0.0 og er tilgængelig på nettet, er den i høj risiko.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt:
- Find ud af, om du bruger Cotonti 1.0.0. Log ind på din hjemmesides administrationspanel og tjek versionsnummeret, eller spørg din webmaster/it-leverandør.
- Deaktivér kommentarfunktionen midlertidigt som en øjeblikkelig nødforanstaltning, indtil en opdatering er tilgængelig.
- Tjek for opdatering. Besøg Cotonti’s officielle hjemmeside eller GitHub-repositorie for at se, om der er udgivet en ny version, der lukker hullet.
- Opdatér systemet så snart en patch (sikkerhedsopdatering) er tilgængelig, og følg vejledningen fra Cotonti.
- Gennemgå dine logfiler (adgangslogge fra serveren) for mistænkelig aktivitet — din webmaster kan hjælpe med dette.
- Orientér din it-leverandør eller webmaster og bed dem vurdere, om siden allerede kan være blevet kompromitteret.
Handl inden for 24-48 timer
Auroa anbefaler, at du straks deaktiverer kommentarfunktionen i Cotonti, indtil udviklerne udgiver en sikkerhedsopdatering. Kør ikke en sårbar version offentligt tilgængeligt på internettet. Kontakt os, hvis du er usikker på, om din hjemmeside er berørt, eller hvis du har brug for hjælp til at vurdere skadeomfanget og implementere en løsning.
Tidslinje
Konkrete eksempler
Automatiseret scanning og kodeudførelse
En hacker kører et automatiseret scanningsværktøj, der gennemsøger internettet for hjemmesider med Cotonti 1.0.0. Når din hjemmeside identificeres, sender værktøjet automatisk en specialkonstrueret URL med ondsindet data i ci-parameteren til kommentarfunktionen. Systemet behandler dataene ukritisk, og hackeren opnår fuld adgang til serveren og kan installere bagdøre (skjulte adgange) til fremtidig misbrug.
Datatyveri fra kundedatabasen
En angriber udnytter sårbarheden til at sende kommandoer direkte til din database via den injicerede PHP-kode. På den måde kan hackeren trække alle brugernavne, e-mailadresser og krypterede adgangskoder ud af databasen. Disse data kan efterfølgende sælges på det mørke net eller bruges til at angribe dine kunder på andre platforme.
Hjemmesiden overtages til malware-distribution
Efter at have fået adgang til serveren via sårbarheden indsætter angriberen skjult kode på din hjemmeside, som inficerer besøgendes computere med malware. Dine kunder og samarbejdspartnere, der besøger siden, risikerer at blive smittet uden at vide det, og din virksomheds omdømme lider alvorlig skade.
Ofte stillede spørgsmål
Hvad er PHP object injection, og hvorfor er det farligt?
PHP object injection er en angrebsmetode, hvor en hacker sender specialkonstruerede data til et system, som systemet ukritisk omdanner til programobjekter (klasser). Hvis systemet ikke kontrollerer, hvad det modtager, kan hackeren få systemet til at udføre sin egen kode — næsten som at give en fremmed nøglen til din butik og lade dem gøre, hvad de vil.
Kan hackere udnytte dette automatisk og i stor skala?
Ja. Hackere bruger automatiserede værktøjer, der scanner internettet for sårbare systemer. Hvis din hjemmeside kører Cotonti 1.0.0 og er synlig på nettet, kan den blive opdaget og angrebet uden at nogen specifikt målretter dig.
Er jeg sikker, hvis jeg har adgangskodebeskyttet min kommentarfunktion?
Nej, ikke nødvendigvis. Fejlen kræver ingen indlogning overhovedet — en angriber behøver blot at sende en ondsindet HTTP-forespørgsel til den sårbare URL-parameter. Adgangskodebeskyttelse på selve siden hjælper ikke mod dette angreb.
Hvad gør jeg, hvis jeg ikke selv er teknisk ansvarlig for min hjemmeside?
Kontakt din webmaster, it-leverandør eller det bureau, der har bygget din hjemmeside, og send dem informationen om CVE-2026-91939. Bed dem bekræfte, hvilken version af Cotonti I kører, og bed dem om at deaktivere kommentarfunktionen midlertidigt og følge op på en opdatering.
Kan jeg se, om min hjemmeside allerede er blevet angrebet?
Det kræver en gennemgang af serverlogfiler (tekniske adgangslogge). Kig efter usædvanlige forespørgsler til URL’er med parameteren ci i kommentarsektionen, eller bed din webmaster eller it-leverandør om at gennemgå loggene for mistænkelig aktivitet. Auroa kan også hjælpe med en sådan vurdering.
Findes der allerede en officiel rettelse (patch)?
På tidspunktet for offentliggørelsen af denne sårbarhed er der endnu ikke bekræftet en officiel patch fra Cotonti-udviklerne. Hold øje med Cotonti’s officielle kanaler og opdatér systemet, så snart en sikkerhedsopdatering frigives. I mellemtiden bør du deaktivere kommentarfunktionen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Cotonti 1.0.0 Comments plugin passes the ci GET parameter to unserialize() without allowed_classes restriction, allowing unauthenticated attackers to instantiate arbitrary PHP classes with attacker-controlled properties. Attackers can exploit PHP object injection through crafted serialized payloads to trigger gadget chains and achieve database manipulation or code execution.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.