Åbner i en ny fane
CVE-2026-28307
Kritisk

CVE-2026-28307: Kritisk fejl i SolarWinds Serv-U

Kritisk fejl i SolarWinds Serv-U lader almindelige brugere opnå fuld administratoradgang til filserveren.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-72 timer

Hvad er det?

SolarWinds Serv-U er et program mange virksomheder bruger til sikker fildeling og filoverførsel (FTP/SFTP). En fejl i programmet gør det muligt for en bruger med en almindelig konto at opgradere sine egne rettigheder til administrator-niveau. Det sker uden at nogen godkender det, og uden at brugeren behøver nogen særlige tekniske færdigheder. Fejlen er klassificeret som en privilege escalation (rettighedseskalering), hvilket betyder at nogen klatrer op ad adgangsniveauerne uden tilladelse. SolarWinds selv bekræfter at konsekvenserne er mindre alvorlige på Windows-installationer end på andre platforme.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der kører SolarWinds Serv-U til fil- og dataoverførsel. Det er typisk mellemstore virksomheder inden for finans, sundhed, logistik og offentlig forvaltning, der bruger Serv-U. Hvis du har Serv-U installeret og har brugere med domænekonti (dvs. medarbejdere der logger ind med virksomhedens fælles brugerstyring), er du potentielt i farezonen. Risikoen er størst på Linux- og Unix-baserede installationer, men Windows-installationer bør også opdateres.

Hvad kan ske?

En angriber med en helt almindelig brugerkonto i systemet kan hæve sine egne rettigheder til administrator. Som administrator i Serv-U kan vedkommende:

  • Tilgå, kopiere eller slette alle filer på serveren — herunder følsomme data og forretningskritiske dokumenter.
  • Oprette nye administratorkonti og give andre personer ubegrænset adgang.
  • Ændre eller fjerne sikkerhedsindstillinger, logfiler og adgangskontrol.
  • Potentielt bevæge sig videre ind på andre systemer i netværket, hvis Serv-U er forbundet til disse.

Resultatet kan være databrud, tab af forretningshemmeligheder og bøder under GDPR, hvis persondata kompromitteres.

Hvor alvorligt er det?

CVSS-scoren er 9.1 ud af 10 — Kritisk. Angrebet kan udføres over internettet uden brugerinteraktion fra ofrets side. Det kræver ganske vist en eksisterende brugerkonto (privilegier = HØJ som startpunkt), men derfra er vejen til fuld kontrol kort. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til maksimum. Fejlen er kategoriseret som CWE-284 (utilstrækkelig adgangskontrol), hvilket er en grundlæggende sikkerhedsbrist i programmets design.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-72 timer:

  1. Kortlæg din eksponering: Find ud af om I bruger SolarWinds Serv-U, og hvilken version. Din IT-ansvarlige eller leverandør kan hjælpe med dette.
  2. Installer den nyeste opdatering: Tjek SolarWinds’ officielle hjemmeside og sikkerhedsbulletin for den seneste patchede version af Serv-U, og opdater straks.
  3. Gennemgå brugerkonti og rettigheder: Tjek om nogen brugere har fået uventede administratorrettigheder. Fjern adgang der ikke er autoriseret.
  4. Begræns netværksadgang midlertidigt: Hvis opdatering ikke kan ske med det samme, overvej at lukke ekstern adgang til Serv-U via firewall indtil patchen er installeret.
  5. Aktiver logning og overvågning: Sørg for at alle handlinger i Serv-U logges, så I kan opdage mistænkelig aktivitet. Gennemgå eksisterende logfiler for unormal adfærd.
  6. Kontakt jeres IT-partner: Har I ikke intern IT, så ring til jeres IT-leverandør i dag og gør dem opmærksomme på denne sårbarhed.
Tidsfrist

Opdater inden for 24-72 timer

Sådan ser Auroa det

Vi anbefaler at I behandler dette som kritisk og handler inden for de næste 24-72 timer. Installer SolarWinds’ seneste opdatering til Serv-U, og gennemgå alle brugerkonti for uautoriserede rettigheder. Har I ikke ressourcer til at håndtere det selv, så kontakt straks jeres IT-partner eller Auroa for assistance — det er præcis den slags situationer vi er her for at hjælpe med.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD offentliggør CVE-2026-28307 med en kritisk CVSS-score på 9.1. Sårbarheden beskrives som en rettighedseskaleringsfejl i Serv-U.
21/07/2026
SolarWinds sikkerhedsbulletin udsendt
SolarWinds udgiver en officiel sikkerhedsbulletin med detaljer om den berørte software og anbefaler brugere at opdatere til den seneste version straks.
22/07/2026
Patch tilgængelig
SolarWinds frigiver en opdateret version af Serv-U der lukker sårbarheden. Opdateringen kan hentes via SolarWinds' officielle supportportal.
23/07/2026
Proof-of-concept kode observeret
Sikkerhedsforskere offentliggør tekniske detaljer og proof-of-concept kode, der viser hvordan fejlen kan udnyttes. Dette øger risikoen for at angribere aktivt forsøger at udnytte sårbarheden.
25/07/2026
Aktivt udnyttelse sandsynlig
Med offentlig tilgængelig exploit-kode forventes det at opportunistiske angribere begynder at scanne efter og angribe ikke-patchede Serv-U-installationer. Alle brugere opfordres til at have opdateret senest nu.

Konkrete eksempler

Den utilfredse medarbejder

En medarbejder der er opsagt, men endnu ikke har fået sin konto deaktiveret, logger ind i Serv-U med sin normale brugerkonto. Ved hjælp af den kendte fejl opgraderer vedkommende sin konto til administrator, og downloader hele virksomhedens kundeliste og kontrakter. Dataene er ude af huset, inden nogen opdager det.

Phishing-angreb åbner døren

En angriber udefra sender en phishing-mail til en medarbejder, der uforvarende afslører sine login-oplysninger til Serv-U. Angriberen logger ind med de stjålne oplysninger og bruger rettighedseskaleringsfejlen til at blive administrator. Herfra opretter de en ny skjult administratorkonto og sikrer sig vedvarende adgang — selv efter at den stjålne konto skifter adgangskode.

Ransomware-forberedelse via Serv-U

En angriber udnytter fejlen til at opnå administratoradgang til Serv-U og bruger denne adgang til at kortlægge virksomhedens netværksstruktur. Serv-U’s administrative rettigheder bruges til at placere ransomware på delte drev, der krypterer virksomhedens filer og lammer driften. Virksomheden modtager et krav om løsesum for at få adgang til sine egne data igen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain user group to be elevated into an administrator group. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28307
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.