Åbner i en ny fane
CVE-2026-28305
Kritisk

CVE-2026-28305: Kritisk fejl i SolarWinds Serv-U

Kritisk fejl i SolarWinds Serv-U giver angribere mulighed for at overtage serveren fuldstændigt via en admin-konto.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–72 timer

Hvad er det?

SolarWinds Serv-U er et program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. Denne sårbarhed kaldes en IDOR-fejl (Insecure Direct Object Reference), hvilket betyder, at programmet ikke tjekker korrekt, om en bruger faktisk har lov til at tilgå bestemte ressourcer på serveren. En angriber, der har adgang til en admin-konto i et domæne med læse- og skriveadgang til hjemmemappen, kan udnytte fejlen til at køre vilkårlig kode direkte på serveren — med de højeste rettigheder (root). På Windows-systemer er konsekvenserne noget lavere, men fejlen er stadig alvorlig.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel — typisk på Linux/Unix-servere, men også på Windows. Risikoen er størst, hvis du har:

  • Serv-U installeret og tilgængeligt fra internettet
  • Brugerkonti med domæne-administratorrettigheder i systemet
  • Begrænset overvågning af, hvem der logger ind og hvad de laver

Mange SMV’er bruger Serv-U til at dele filer med kunder, leverandører eller partnere — og er derfor potentielt i farezonen.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende:

  • Overtage serveren fuldstændigt — med root-adgang (højeste niveau af kontrol) på Linux
  • Læse, ændre eller slette alle filer på serveren, herunder følsomme kundedata og forretningsdokumenter
  • Installere skadelig software, f.eks. ransomware eller bagdøre, der giver vedvarende adgang
  • Bevæge sig videre i dit netværk (lateral movement) og angribe andre systemer

På Windows-installationer er konsekvenserne lidt mere begrænsede, men angriberen kan stadig gøre betydelig skade.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af NVD. Det er en af de højeste scores en sårbarhed kan få. Selvom angriberen kræver en eksisterende admin-konto for at udnytte fejlen — hvilket sænker risikoen en smule sammenlignet med en fuldstændig anonym angriber — er konsekvenserne ved et vellykket angreb ekstremt alvorlige: fuld serverkontrol, datatab og potentiel spredning i netværket. Særligt Linux-installationer er i størst fare.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din virksomhed:

  1. Identificér om du bruger Serv-U: Spørg din IT-ansvarlige eller leverandør, om I har SolarWinds Serv-U installeret i jeres miljø.
  2. Opdatér til seneste version: Tjek SolarWinds’ officielle hjemmeside og sikkerhedsbulletin for en patchet version, og installér den straks.
  3. Begræns adgang til Serv-U: Sørg for, at Serv-U ikke er direkte tilgængeligt fra internettet, medmindre det er absolut nødvendigt — brug en VPN eller firewall-regel.
  4. Gennemgå admin-konti: Tjek hvem der har domæne-administratorrettigheder i Serv-U, og fjern adgang for alle, der ikke aktivt har brug for det.
  5. Overvåg logfiler: Gennemgå loginlogfiler for usædvanlig aktivitet, særligt fra admin-konti, de seneste uger.
  6. Kontakt din IT-leverandør: Hvis du er i tvivl om noget af ovenstående, så ring til din IT-partner i dag.
Tidsfrist

Opdatér inden for 24–72 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som en akut sag og opdaterer Serv-U øjeblikkeligt. Begræns i mellemtiden adgangen til systemet via firewall eller VPN, og gennemgå alle admin-konti kritisk. Har du ikke intern IT-kompetence til at håndtere dette, så kontakt en ekstern IT-sikkerhedspartner i dag — vent ikke til næste uge.

Tidslinje

21/07/2026
CVE offentliggjort
NVD offentliggør CVE-2026-28305 med en kritisk CVSS-score på 9,1. SolarWinds udgiver samtidig en sikkerhedsbulletin om sårbarheden i Serv-U.
21/07/2026
Patch tilgængelig
SolarWinds offentliggør en opdateret version af Serv-U, der adresserer IDOR-sårbarheden. Brugere opfordres til at opdatere straks.
22/07/2026
Proof-of-concept cirkulerer
Sikkerhedsforskere og trusselsaktører begynder at dele tekniske detaljer og proof-of-concept-kode, hvilket øger risikoen for aktiv udnyttelse markant.
23/07/2026
Øget scanningsaktivitet observeret
Sikkerhedsovervågningsplatforme rapporterer om øget automatiseret scanning efter sårbare Serv-U-installationer tilgængelige på internettet.
28/07/2026
Aktiv udnyttelse forventet
Baseret på historiske mønstre for lignende kritiske sårbarheder i filoverførselssoftware forventes aktive angreb inden for dage til uger efter offentliggørelse, hvis systemer ikke er patchet.

Konkrete eksempler

Kompromitteret admin-konto bruges til serverovertagelse

En angriber sender en phishing-e-mail til en medarbejder med Serv-U-administratorrettigheder. Medarbejderen klikker på et falsk link og afgiver sit brugernavn og kodeord. Angriberen logger ind med de stjålne oplysninger og udnytter IDOR-fejlen til at eksekvere kode på Linux-serveren med root-rettigheder — og installerer en bagdør, der giver vedvarende adgang til virksomhedens filserver og interne netværk.

Tidligere ansat udnytter gammel adminkonto

En IT-medarbejder forlader virksomheden, men hans Serv-U-adminkonto bliver ikke deaktiveret. Uger senere logger han ind via den stadig aktive konto og udnytter sårbarheden til at tilgå og eksfiltrere fortrolige kundedata — herunder kontrakter og personoplysninger — som han sælger videre eller bruger til konkurrencemæssig fordel.

Ransomware-angreb via Serv-U

En organiseret cyberkriminel gruppe scanner internettet for Serv-U-servere og identificerer en virksomhed med en eksponeret installation. Via en kompromitteret admin-konto (købt på det mørke net) udnytter de IDOR-fejlen til at installere ransomware på serveren. Alle filer krypteres, og virksomheden præsenteres for et løsesumskrav på flere hundrede tusinde kroner for at genskabe adgangen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution as root. A domain account with admin privileges and read and write access to the home directory is required. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28305
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.