CVE-2026-28302: Kritisk sårbarhed i SolarWinds Serv-U
Kritisk sårbarhed i SolarWinds Serv-U giver angriber med adminadgang mulighed for at overtage hele serveren.
Hvad er det?
SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS). En sårbarhed af typen IDOR (Insecure Direct Object Reference) betyder, at en bruger med gruppe-administratorrettigheder kan manipulere systemet til at udføre handlinger, den pågældende normalt ikke har adgang til. I dette tilfælde kan det føre til, at angriberen skaffer sig fuld kontroladgang (root) over serveren og kan køre vilkårlig kode på den. Sårbarheden kræver altså ikke et eksternt angreb udefra — den udnytter en eksisterende konto med forhøjede rettigheder.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler — typisk organisationer der deler filer med kunder, partnere eller medarbejdere via FTP/SFTP. Risikoen er størst på Linux-baserede installationer. Windows-installationer er også berørt, men konsekvenserne er her lidt mindre alvorlige ifølge leverandøren.
Hvad kan ske?
En angriber, der har adgang til en gruppe-administratorkonto i Serv-U, kan udnytte sårbarheden til at:
- Skaffe sig fuld root-adgang (højeste rettighedsniveau) på serveren
- Køre vilkårlig kode på serveren — altså installere programmer, slette data eller oprette bagdøre
- Tilgå og stjæle alle filer gemt på filserveren, herunder fortrolige forretningsdokumenter og persondata
- Kompromittere andre systemer på det samme netværk via den overtagne server
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-system. Det er et meget højt tal. Det kræver ganske vist, at angriberen allerede har gruppe-administratoradgang — men når den er opnået (fx via phishing, genbrug af adgangskoder eller en kompromitteret medarbejderkonto), er der ingen yderligere forhindringer. Angrebet kræver ingen interaktion fra andre brugere og kan udføres over nettet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for de næste 24-48 timer:
- Kontrollér om I bruger SolarWinds Serv-U — spørg din IT-ansvarlige eller den leverandør, der vedligeholder jeres filserver.
- Opdatér Serv-U til nyeste version så snart en patch er tilgængelig fra SolarWinds. Hold øje med SolarWinds’ officielle sikkerhedsbulletiner.
- Gennemgå hvem der har gruppe-administratorrettigheder i Serv-U. Fjern adgang for alle, der ikke har et aktivt behov.
- Skift adgangskoder for alle administratorkonti i Serv-U, især hvis I mistænker, at nogen konti kan være kompromitterede.
- Overvåg logfiler for usædvanlig aktivitet på filserveren — særligt login fra ukendte IP-adresser eller uventede filoperationer.
- Begræns netværksadgang til Serv-U, så kun nødvendige brugere og systemer kan nå den — fx via firewall-regler.
Handl inden for 24-48 timer
Denne sårbarhed er kritisk alvorlig, og vi anbefaler, at du handler med det samme. Det vigtigste første skridt er at begrænse antallet af brugere med administratorrettigheder i Serv-U til et absolut minimum, mens du venter på en officiel patch fra SolarWinds. Sørg desuden for at overvåge serveren tæt for unormal aktivitet. Kontakt os gerne, hvis du er usikker på om din installation er berørt, eller hvis du har brug for hjælp til at gennemføre sikkerhedstjekkene.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto bruges til serverovertagelse
En medarbejder med gruppe-administratorrettigheder i Serv-U falder for et phishing-angreb og afgiver sine loginoplysninger. Angriberen logger ind med kontoen og udnytter IDOR-sårbarheden til at eskalere sine rettigheder til root-niveau på den underliggende Linux-server. Derfra installerer angriberen et ransomware-program, der krypterer alle filer på serveren og kræver løsesum.
Intern trussel — misfornøjet medarbejder
En IT-medarbejder med gruppe-administratoradgang til Serv-U, som er ved at forlade virksomheden, udnytter sårbarheden til at skaffe sig fuld adgang til serveren. Vedkommende kopierer fortrolige kundedata og forretningsdokumenter til en ekstern kilde, inden adgangen lukkes ned. Virksomheden opdager først bruddet uger senere via en unormal datastrøm i logfilerne.
Angriber bruger Serv-U som springbræt
En angriber kompromitterer en gruppe-administratorkonto og udnytter CVE-2026-28302 til at opnå root-adgang på Serv-U-serveren. Serveren befinder sig på det interne netværk og bruges herefter som udgangspunkt for at kortlægge og angribe andre systemer — fx en regnskabsserver eller Active Directory (virksomhedens centrale brugerstyringssystem) — uden at sikkerhedsalarmer udløses.
Ofte stillede spørgsmål
Hvad er en IDOR-sårbarhed?
IDOR står for Insecure Direct Object Reference. Det betyder, at et program ikke tjekker ordentligt, om en bruger faktisk har lov til at tilgå eller manipulere en bestemt ressource. En angriber kan derfor ændre et ID eller en reference i en forespørgsel og derved få adgang til data eller funktioner, vedkommende ikke burde have adgang til.
Skal angriberen allerede være inde i vores system?
Ja — sårbarheden kræver, at angriberen har adgang til en konto med gruppe-administratorrettigheder i Serv-U. Det lyder beroligende, men i praksis kan sådanne konti kompromitteres via phishing-angreb, genbrug af svage adgangskoder eller ved at en medarbejder uforvarende afgiver sine loginoplysninger.
Er vi kun i fare, hvis vi kører Linux?
Nej, også Windows-installationer af Serv-U er berørt. SolarWinds oplyser dog, at konsekvenserne er lidt mindre alvorlige på Windows, fordi det er sværere at opnå fuld root-adgang. Det betyder dog ikke, at Windows-brugere kan vente med at opdatere — angriberen kan stadig gøre betydelig skade.
Hvordan ved jeg, om vi er blevet angrebet?
Kig i Serv-U’s logfiler efter login fra ukendte IP-adresser, login på usædvanlige tidspunkter, eller handlinger udført af administratorkonti som ikke burde have foretaget dem. Ser du noget mistænkeligt, bør du straks isolere serveren fra netværket og kontakte en cybersikkerhedsekspert.
Hvad gør vi, hvis en patch endnu ikke er tilgængelig?
Som midlertidig løsning bør du reducere antallet af gruppe-administratorer til et absolut minimum, sikre at alle administratorkonti har stærke og unikke adgangskoder, samt begrænse netværksadgangen til Serv-U via firewall-regler. Hold øje med SolarWinds’ officielle kommunikation om patch-udgivelse.
Gælder dette også SolarWinds' andre produkter?
Denne specifikke sårbarhed er kun bekræftet i SolarWinds Serv-U. SolarWinds har dog tidligere haft alvorlige sikkerhedshændelser i andre produkter. Det er god praksis generelt at holde alle SolarWinds-produkter opdaterede og overvåge leverandørens sikkerhedsbulletiner.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to privilege escalation and remote code execution as root. This issue requires group administrator access. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.