CVE-2026-28306: Kritisk SolarWinds Serv-U sårbarhed
SolarWinds Serv-U: En domæne-administrator kan opgradere sig selv til systemadministrator og overtage hele serveren.
Hvad er det?
SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. Denne sårbarhed betyder, at en bruger med domæne-administratorrettigheder — altså en person der styrer én bestemt del af systemet — kan snyde sig til fuld systemadministratoradgang. Det kaldes en privilege escalation (rettighedsforøgelse). Angriberen behøver ikke nogen særlig teknisk snilde eller samarbejde fra andre brugere. På Windows-servere er konsekvenserne lidt mindre alvorlige end på andre platforme, men sårbarheden er stadig kritisk alvorlig.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler. Særligt udsatte er organisationer hvor:
- Flere brugere eller afdelinger har separate administratorroller i Serv-U
- Serv-U er tilgængelig over internettet
- Der ikke er styr på, hvem der har administratoradgang i systemet
Selv hvis I stoler på jeres egne administratorer, kan en angriber, der har kompromitteret én administratorkonto, eskalere og overtage hele systemet.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage hele Serv-U-installationen og få adgang til alle filer der overføres eller gemmes
- Læse, kopiere eller slette fortrolige filer — herunder fx kundedata, kontrakter eller regnskaber
- Oprette nye administratorkonti og låse jer ude af jeres eget system
- Installere ondsindet software (malware) eller bagdøre på serveren
- Bruge serveren som springbræt til at angribe resten af jeres netværk
Da sårbarheden påvirker fortrolighed, integritet og tilgængelighed (de tre grundprincipper i cybersikkerhed) fuldt ud, er det en af de mest alvorlige typer angreb.
Hvor alvorligt er det?
Sårbarheden har fået CVSS-scoren 9,1 ud af 10 og er klassificeret som kritisk. Det betyder:
- Angrebet kan udføres over netværket — angriberen behøver ikke fysisk adgang
- Det kræver ingen særlig teknik at udnytte den
- Angriberen skal have domæne-administratoradgang i forvejen — men det er ikke en høj barriere, da sådanne konti kan være stjålet eller kompromitteret
- Konsekvenserne er fulde: tab af data, ændring af data og nedbrud er alle mulige
På Windows er risikoen en smule lavere end på andre platforme ifølge SolarWinds, men niveauet er fortsat kritisk og kræver øjeblikkelig handling.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt — helst inden for de næste 24-48 timer:
- Tjek om I bruger SolarWinds Serv-U: Spørg jeres IT-ansvarlige eller leverandør, om Serv-U er installeret i jeres miljø.
- Opdatér til den seneste version: SolarWinds har udsendt en rettelse. Gå til SolarWinds’ supportportal og installér den nyeste patchede version af Serv-U.
- Gennemgå administratorkonti: Tjek hvem der har domæne-administratoradgang i Serv-U og fjern adgang til brugere, der ikke har brug for den.
- Aktivér logning og overvågning: Sørg for at alle login og handlinger i Serv-U logges, så I kan opdage mistænkelig aktivitet.
- Begræns netværksadgang: Hvis Serv-U ikke behøver at være tilgængelig fra internettet, så luk for ekstern adgang via jeres firewall midlertidigt.
- Kontakt jeres IT-leverandør: Har I ikke intern IT-kompetence, så ring til jeres IT-partner i dag og bed dem håndtere opdateringen.
Opdatér inden for 24-48 timer
Vi anbefaler, at I behandler denne sårbarhed som en akut opgave og opdaterer SolarWinds Serv-U hurtigst muligt. Sørg samtidig for at gennemgå, hvem der har administratorrettigheder — princippet om mindste privilegium (kun give adgang til det nødvendige) er jeres bedste forsvar. Har I ikke ressourcer til at håndtere det selv, er det en god idé at kontakte en cybersikkerhedskonsulent, der kan hjælpe med opdatering og efterfølgende kontrol af systemet.
Tidslinje
Konkrete eksempler
Den kompromitterede administrator
En angriber sender en phishing-mail til en medarbejder hos en mellemstor virksomhed. Medarbejderen har domæne-administratorrettigheder i Serv-U og klikker ubevidst på et falsk link, der afslører login-oplysningerne. Angriberen logger ind med de stjålne oplysninger og bruger CVE-2026-28306 til at opgradere kontoen til systemadministrator. Derfra henter angriberen alle virksomhedens kundefiler og sætter en bagdør op til fremtidigt brug — alt sammen uden at nogen opdager det.
Den utilfredse medarbejder
En IT-konsulent, der er ved at forlade virksomheden, har domæne-administratoradgang til Serv-U. Inden sin sidste arbejdsdag udnytter vedkommende sårbarheden til at skaffe sig systemadministratorrettigheder, opretter en skjult brugerkonto og eksporterer fortrolige projektfiler. Virksomheden opdager det ikke, fordi der ikke var logning aktiveret på systemet.
Springbræt til hele netværket
En angriber får fodfæste på en Serv-U-server via en ældre sårbarhed og finder en lokal konto med domæne-administratorrettigheder. Ved hjælp af CVE-2026-28306 eskalerer angriberen til systemadministrator og bruger serveren som base til at kortlægge og angribe resten af virksomhedens netværk — herunder regnskabssystemet og Active Directory (det centrale brugerstyringssystem).
Ofte stillede spørgsmål
Skal jeg være bekymret, hvis vi kun bruger Serv-U internt og ikke fra internettet?
Risikoen er lidt lavere, men ikke elimineret. Angreb kan også komme indefra — fx fra en medarbejder med ondsindede hensigter, eller fra en angriber der allerede har fået fodfæste på jeres netværk. Opdatér alligevel, og gennemgå hvem der har administratoradgang.
Hvad er forskellen på en domæne-administrator og en systemadministrator i Serv-U?
I SolarWinds Serv-U kan du oprette ‘domæner’ (adskilte filoverførselsområder). En domæne-administrator styrer kun ét sådant område. En systemadministrator har derimod fuld kontrol over hele Serv-U-installationen — alle domæner, alle brugere og alle filer. Denne sårbarhed lader en domæne-administrator ulovligt opgradere sig til systemadministrator.
Er vi sikre, hvis vi kører Serv-U på Windows?
SolarWinds oplyser, at konsekvenserne er lidt lavere på Windows end på andre platforme. Men det er ikke det samme som at I er beskyttede. CVSS-scoren er stadig 9,1 (kritisk), og I bør opdatere uanset hvilket styresystem I kører.
Kan vi se om nogen allerede har udnyttet sårbarheden hos os?
Ja, delvist. Tjek logfilerne i Serv-U for uventede ændringer i administratorrettigheder, nye brugeroprettelser eller login på usædvanlige tidspunkter. Har I ikke logning aktiveret, er det sværere — men det er en god grund til at aktivere det fremover. Er I i tvivl, kan en IT-sikkerhedsekspert hjælpe med at gennemgå systemet.
Hvad koster det at opdatere Serv-U?
Selve opdateringen fra SolarWinds er gratis, hvis I har en gyldig vedligeholdelsesaftale (maintenance contract). Tjek jeres licensstatus på SolarWinds’ portal. Har I ikke en aktiv aftale, kan I stadig downloade patches — kontakt SolarWinds support direkte. Tidsforbruget til selve opdateringen er typisk under én time for en IT-kyndig person.
Skal vi anmelde dette til Datatilsynet?
Det afhænger af, om I har grund til at tro, at personoplysninger er blevet tilgået eller lækket. Har I konstateret et brud — eller har mistanke om det — skal I som udgangspunkt anmelde det til Datatilsynet inden for 72 timer efter opdagelsen. Er I usikre, så kontakt en juridisk eller sikkerhedsfaglig rådgiver med det samme.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to elevate their privileges to a system administrator. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.