Åbner i en ny fane
CVE-2026-28306
Kritisk

CVE-2026-28306: Kritisk SolarWinds Serv-U sårbarhed

SolarWinds Serv-U: En domæne-administrator kan opgradere sig selv til systemadministrator og overtage hele serveren.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. Denne sårbarhed betyder, at en bruger med domæne-administratorrettigheder — altså en person der styrer én bestemt del af systemet — kan snyde sig til fuld systemadministratoradgang. Det kaldes en privilege escalation (rettighedsforøgelse). Angriberen behøver ikke nogen særlig teknisk snilde eller samarbejde fra andre brugere. På Windows-servere er konsekvenserne lidt mindre alvorlige end på andre platforme, men sårbarheden er stadig kritisk alvorlig.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler. Særligt udsatte er organisationer hvor:

  • Flere brugere eller afdelinger har separate administratorroller i Serv-U
  • Serv-U er tilgængelig over internettet
  • Der ikke er styr på, hvem der har administratoradgang i systemet

Selv hvis I stoler på jeres egne administratorer, kan en angriber, der har kompromitteret én administratorkonto, eskalere og overtage hele systemet.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende:

  • Overtage hele Serv-U-installationen og få adgang til alle filer der overføres eller gemmes
  • Læse, kopiere eller slette fortrolige filer — herunder fx kundedata, kontrakter eller regnskaber
  • Oprette nye administratorkonti og låse jer ude af jeres eget system
  • Installere ondsindet software (malware) eller bagdøre på serveren
  • Bruge serveren som springbræt til at angribe resten af jeres netværk

Da sårbarheden påvirker fortrolighed, integritet og tilgængelighed (de tre grundprincipper i cybersikkerhed) fuldt ud, er det en af de mest alvorlige typer angreb.

Hvor alvorligt er det?

Sårbarheden har fået CVSS-scoren 9,1 ud af 10 og er klassificeret som kritisk. Det betyder:

  • Angrebet kan udføres over netværket — angriberen behøver ikke fysisk adgang
  • Det kræver ingen særlig teknik at udnytte den
  • Angriberen skal have domæne-administratoradgang i forvejen — men det er ikke en høj barriere, da sådanne konti kan være stjålet eller kompromitteret
  • Konsekvenserne er fulde: tab af data, ændring af data og nedbrud er alle mulige

På Windows er risikoen en smule lavere end på andre platforme ifølge SolarWinds, men niveauet er fortsat kritisk og kræver øjeblikkelig handling.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt — helst inden for de næste 24-48 timer:

  1. Tjek om I bruger SolarWinds Serv-U: Spørg jeres IT-ansvarlige eller leverandør, om Serv-U er installeret i jeres miljø.
  2. Opdatér til den seneste version: SolarWinds har udsendt en rettelse. Gå til SolarWinds’ supportportal og installér den nyeste patchede version af Serv-U.
  3. Gennemgå administratorkonti: Tjek hvem der har domæne-administratoradgang i Serv-U og fjern adgang til brugere, der ikke har brug for den.
  4. Aktivér logning og overvågning: Sørg for at alle login og handlinger i Serv-U logges, så I kan opdage mistænkelig aktivitet.
  5. Begræns netværksadgang: Hvis Serv-U ikke behøver at være tilgængelig fra internettet, så luk for ekstern adgang via jeres firewall midlertidigt.
  6. Kontakt jeres IT-leverandør: Har I ikke intern IT-kompetence, så ring til jeres IT-partner i dag og bed dem håndtere opdateringen.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at I behandler denne sårbarhed som en akut opgave og opdaterer SolarWinds Serv-U hurtigst muligt. Sørg samtidig for at gennemgå, hvem der har administratorrettigheder — princippet om mindste privilegium (kun give adgang til det nødvendige) er jeres bedste forsvar. Har I ikke ressourcer til at håndtere det selv, er det en god idé at kontakte en cybersikkerhedskonsulent, der kan hjælpe med opdatering og efterfølgende kontrol af systemet.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD (National Vulnerability Database) offentliggør CVE-2026-28306 med en kritisk CVSS-score på 9,1. Sikkerhedspatch udsendes samtidig.
21/07/2026
Patch tilgængelig
SolarWinds frigiver en opdateret version af Serv-U der lukker sårbarheden. Brugere opfordres til øjeblikkelig opdatering via SolarWinds' supportportal.
22/07/2026
Proof-of-concept kode forventes offentligt
Erfaringsmæssigt offentliggøres teknisk udnyttelseskode (proof-of-concept) hurtigt efter kritiske SolarWinds-sårbarheder. Risikoen for aktive angreb stiger markant i dagene efter offentliggørelse.
28/07/2026
Forhøjet risiko for aktive angreb
En uge efter offentliggørelse er risikoen for målrettede angreb mod upatchede Serv-U-installationer høj. Virksomheder der endnu ikke har opdateret, bør behandle det som akut.

Konkrete eksempler

Den kompromitterede administrator

En angriber sender en phishing-mail til en medarbejder hos en mellemstor virksomhed. Medarbejderen har domæne-administratorrettigheder i Serv-U og klikker ubevidst på et falsk link, der afslører login-oplysningerne. Angriberen logger ind med de stjålne oplysninger og bruger CVE-2026-28306 til at opgradere kontoen til systemadministrator. Derfra henter angriberen alle virksomhedens kundefiler og sætter en bagdør op til fremtidigt brug — alt sammen uden at nogen opdager det.

Den utilfredse medarbejder

En IT-konsulent, der er ved at forlade virksomheden, har domæne-administratoradgang til Serv-U. Inden sin sidste arbejdsdag udnytter vedkommende sårbarheden til at skaffe sig systemadministratorrettigheder, opretter en skjult brugerkonto og eksporterer fortrolige projektfiler. Virksomheden opdager det ikke, fordi der ikke var logning aktiveret på systemet.

Springbræt til hele netværket

En angriber får fodfæste på en Serv-U-server via en ældre sårbarhed og finder en lokal konto med domæne-administratorrettigheder. Ved hjælp af CVE-2026-28306 eskalerer angriberen til systemadministrator og bruger serveren som base til at kortlægge og angribe resten af virksomhedens netværk — herunder regnskabssystemet og Active Directory (det centrale brugerstyringssystem).

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to elevate their privileges to a system administrator. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28306
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.