CVE-2026-28307: Kritisk fejl i SolarWinds Serv-U
Kritisk fejl i SolarWinds Serv-U lader almindelige brugere opnå fuld administratoradgang til filserveren.
Hvad er det?
SolarWinds Serv-U er et program mange virksomheder bruger til sikker fildeling og filoverførsel (FTP/SFTP). En fejl i programmet gør det muligt for en bruger med en almindelig konto at opgradere sine egne rettigheder til administrator-niveau. Det sker uden at nogen godkender det, og uden at brugeren behøver nogen særlige tekniske færdigheder. Fejlen er klassificeret som en privilege escalation (rettighedseskalering), hvilket betyder at nogen klatrer op ad adgangsniveauerne uden tilladelse. SolarWinds selv bekræfter at konsekvenserne er mindre alvorlige på Windows-installationer end på andre platforme.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der kører SolarWinds Serv-U til fil- og dataoverførsel. Det er typisk mellemstore virksomheder inden for finans, sundhed, logistik og offentlig forvaltning, der bruger Serv-U. Hvis du har Serv-U installeret og har brugere med domænekonti (dvs. medarbejdere der logger ind med virksomhedens fælles brugerstyring), er du potentielt i farezonen. Risikoen er størst på Linux- og Unix-baserede installationer, men Windows-installationer bør også opdateres.
Hvad kan ske?
En angriber med en helt almindelig brugerkonto i systemet kan hæve sine egne rettigheder til administrator. Som administrator i Serv-U kan vedkommende:
- Tilgå, kopiere eller slette alle filer på serveren — herunder følsomme data og forretningskritiske dokumenter.
- Oprette nye administratorkonti og give andre personer ubegrænset adgang.
- Ændre eller fjerne sikkerhedsindstillinger, logfiler og adgangskontrol.
- Potentielt bevæge sig videre ind på andre systemer i netværket, hvis Serv-U er forbundet til disse.
Resultatet kan være databrud, tab af forretningshemmeligheder og bøder under GDPR, hvis persondata kompromitteres.
Hvor alvorligt er det?
CVSS-scoren er 9.1 ud af 10 — Kritisk. Angrebet kan udføres over internettet uden brugerinteraktion fra ofrets side. Det kræver ganske vist en eksisterende brugerkonto (privilegier = HØJ som startpunkt), men derfra er vejen til fuld kontrol kort. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til maksimum. Fejlen er kategoriseret som CWE-284 (utilstrækkelig adgangskontrol), hvilket er en grundlæggende sikkerhedsbrist i programmets design.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-72 timer:
- Kortlæg din eksponering: Find ud af om I bruger SolarWinds Serv-U, og hvilken version. Din IT-ansvarlige eller leverandør kan hjælpe med dette.
- Installer den nyeste opdatering: Tjek SolarWinds’ officielle hjemmeside og sikkerhedsbulletin for den seneste patchede version af Serv-U, og opdater straks.
- Gennemgå brugerkonti og rettigheder: Tjek om nogen brugere har fået uventede administratorrettigheder. Fjern adgang der ikke er autoriseret.
- Begræns netværksadgang midlertidigt: Hvis opdatering ikke kan ske med det samme, overvej at lukke ekstern adgang til Serv-U via firewall indtil patchen er installeret.
- Aktiver logning og overvågning: Sørg for at alle handlinger i Serv-U logges, så I kan opdage mistænkelig aktivitet. Gennemgå eksisterende logfiler for unormal adfærd.
- Kontakt jeres IT-partner: Har I ikke intern IT, så ring til jeres IT-leverandør i dag og gør dem opmærksomme på denne sårbarhed.
Opdater inden for 24-72 timer
Vi anbefaler at I behandler dette som kritisk og handler inden for de næste 24-72 timer. Installer SolarWinds’ seneste opdatering til Serv-U, og gennemgå alle brugerkonti for uautoriserede rettigheder. Har I ikke ressourcer til at håndtere det selv, så kontakt straks jeres IT-partner eller Auroa for assistance — det er præcis den slags situationer vi er her for at hjælpe med.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder der er opsagt, men endnu ikke har fået sin konto deaktiveret, logger ind i Serv-U med sin normale brugerkonto. Ved hjælp af den kendte fejl opgraderer vedkommende sin konto til administrator, og downloader hele virksomhedens kundeliste og kontrakter. Dataene er ude af huset, inden nogen opdager det.
Phishing-angreb åbner døren
En angriber udefra sender en phishing-mail til en medarbejder, der uforvarende afslører sine login-oplysninger til Serv-U. Angriberen logger ind med de stjålne oplysninger og bruger rettighedseskaleringsfejlen til at blive administrator. Herfra opretter de en ny skjult administratorkonto og sikrer sig vedvarende adgang — selv efter at den stjålne konto skifter adgangskode.
Ransomware-forberedelse via Serv-U
En angriber udnytter fejlen til at opnå administratoradgang til Serv-U og bruger denne adgang til at kortlægge virksomhedens netværksstruktur. Serv-U’s administrative rettigheder bruges til at placere ransomware på delte drev, der krypterer virksomhedens filer og lammer driften. Virksomheden modtager et krav om løsesum for at få adgang til sine egne data igen.
Ofte stillede spørgsmål
Vi bruger Serv-U på Windows — er vi stadig i fare?
Ja, men risikoen er noget mindre end på andre platforme. SolarWinds selv oplyser at konsekvenserne er lavere på Windows. Det betyder dog ikke at I er sikre — I bør stadig opdatere hurtigst muligt og gennemgå brugerrettigheder.
Skal en angriber have en brugerkonto i forvejen for at udnytte fejlen?
Ja. Angriberen skal starte med en eksisterende domænebrugerkonto i Serv-U. Det lyder måske betryggende, men husk at det kan være en utilfreds medarbejder, en tidligere ansat med en glemt konto, eller en udefrakommende der har skaffet sig adgang til én konto via fx phishing.
Hvad er SolarWinds Serv-U, og er det noget vi mon bruger?
Serv-U er et program til sikker filoverførsel og -deling via protokollerne FTP, SFTP og HTTPS. Det bruges typisk af virksomheder der har behov for at sende eller modtage filer sikkert med kunder, partnere eller egne medarbejdere. Spørg jeres IT-ansvarlige om I har det installeret — det kan findes både som server-software og i cloud-varianter.
Kan vi opdage om nogen allerede har udnyttet sårbarheden?
Ja, delvist. Tjek Serv-U’s logfiler for uventede ændringer i brugergrupper eller nyoprettede administratorkonti. Kig også efter logins på usædvanlige tidspunkter eller fra ukendte IP-adresser. Har I ikke logfiler, bør I aktivere dem med det samme.
Gælder GDPR-regler her, hvis data er blevet kompromitteret?
Ja. Hvis persondata har været tilgængeligt via Serv-U og en angriber kan have fået adgang, har I sandsynligvis pligt til at anmelde hændelsen til Datatilsynet inden for 72 timer. Kontakt jeres juridiske rådgiver eller databeskyttelsesrådgiver (DPO) for at vurdere situationen.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Den bedste midlertidige løsning er at begrænse adgangen til Serv-U via firewall, så kun betroede IP-adresser kan logge ind. Derudover bør I gennemgå og minimere antallet af aktive brugerkonti. Disse tiltag reducerer risikoen, men erstatter ikke en reel opdatering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain user group to be elevated into an administrator group. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.