Åbner i en ny fane
CVE-2026-28308
Kritisk

CVE-2026-28308: Kritisk fejl i SolarWinds Serv-U

Kritisk fejl i SolarWinds Serv-U giver angribere med administratoradgang mulighed for at overtage hele serveren.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-72 timer

Hvad er det?

SolarWinds Serv-U er et populært program til filoverførsel (FTP/SFTP/FTPS) brugt af virksomheder til at sende og modtage filer sikkert. En sikkerhedsfejl kaldet IDOR (Insecure Direct Object Reference) betyder, at en angriber kan manipulere med interne systemreferencer for at udføre egne kommandoer på serveren — det kaldes fjernudførelse af kode (Remote Code Execution). Fejlen kræver adgang som domæneadministrator, men når den udnyttes, kan angriberen gå langt ud over sin tildelte adgang og potentielt overtage hele systemmiljøet. Fejlen er lidt mindre alvorlig på Windows-installationer, men stadig kritisk.

Hvem rammer det?

Fejlen rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel. Hvis du eller din IT-leverandør har Serv-U installeret — enten lokalt eller på en server — er du i risikogruppen. Særligt udsatte er miljøer, hvor flere brugere eller kunder har administratorrettigheder til egne domæner i Serv-U, da en kompromitteret administratorkonto kan bruges som springbræt.

Hvad kan ske?

Hvis sårbarheden udnyttes, kan en angriber med domæneadgangsniveau:

  • Køre vilkårlig kode på serveren — altså styre maskinen fuldstændigt
  • Tilgå, kopiere eller slette alle filer på serveren, inkl. andres data
  • Installere bagdøre eller ransomware (afpresningssoftware)
  • Bevæge sig videre ind i dit øvrige netværk fra den kompromitterede server

Konsekvenserne kan være datalæk, driftsstop og brud på GDPR-forpligtelser.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Angreb kan ske over internettet uden teknisk kompleksitet, og det kræver ingen handling fra dine medarbejdere. Den eneste begrænsning er, at angriberen skal have domæneadministratoradgang i Serv-U først — men dette er ikke en høj barriere, hvis en konto tidligere er blevet kompromitteret via f.eks. phishing. På Linux-systemer er konsekvenserne vurderet som fuldt kritiske; Windows-installationer er lidt mere begrænsede, men stadig alvorlige.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — gerne inden for de næste 24-72 timer:

  1. Find ud af om du bruger Serv-U: Spørg din IT-ansvarlige eller IT-leverandør, om SolarWinds Serv-U er installeret i jeres miljø.
  2. Opdater til nyeste version: Installer den seneste sikkerhedsopdatering fra SolarWinds så hurtigt som muligt. Tjek SolarWinds’ officielle hjemmeside for patch-vejledning.
  3. Gennemgå administratorkonti: Kontrollér hvem der har domæneadministratoradgang i Serv-U. Fjern adgang for brugere, der ikke har brug for det.
  4. Tjek for tegn på kompromittering: Bed din IT-leverandør om at gennemgå logfiler (systemhændelser) for usædvanlig aktivitet.
  5. Begræns netværksadgang: Overvej midlertidigt at begrænse adgangen til Serv-U fra internettet, indtil opdateringen er installeret.
  6. Underret relevante parter: Hvis I håndterer persondata, skal I være opmærksomme på jeres GDPR-forpligtelser ved mistanke om brud.
Tidsfrist

Handl inden for 24-72 timer

Sådan ser Auroa det

Auroa anbefaler, at du kontakter din IT-leverandør i dag og beder dem bekræfte, om Serv-U er i brug og opdateret. Selv om fejlen kræver administratoradgang, er det en barriere, der hurtigt kan overvindes af en målrettet angriber. Prioritér opdateringen højt — kombiner den gerne med en gennemgang af, hvem der har privilegeret adgang til jeres filoverførselsløsning.

Tidslinje

21/07/2026
CVE offentliggjort
NVD og SolarWinds offentliggør CVE-2026-28308 med en CVSS-score på 9,1 (Kritisk). Sårbarheden beskrives som en IDOR-fejl med potentiale for fjernudførelse af kode.
21/07/2026
Patch frigivet af SolarWinds
SolarWinds frigiver en sikkerhedsopdatering til Serv-U samtidig med offentliggørelsen af CVE'en. Opdatering anbefales installeret omgående.
22/07/2026
Proof-of-concept kan forventes offentligt
Baseret på sårbarhedens karakter og høje profil er det realistisk at forvente, at sikkerhedsforskere og angribere publicerer proof-of-concept-kode kort efter offentliggørelsen, hvilket øger risikoen markant.
23/07/2026
Aktivt udnyttelse kan forekomme
Kritiske CVSS 9+ sårbarheder i udbredte produkter som Serv-U tiltrækker hurtigt opmærksomhed fra trusselaktører. Virksomheder, der endnu ikke har patchet, er i høj risiko for målrettede angreb.

Konkrete eksempler

Kompromitteret kundekonto bruges som springbræt

En angriber sender en phishing-e-mail til en medarbejder hos en af jeres kunder, som har fået domæneadministratoradgang i jeres Serv-U-løsning. Medarbejderen klikker og afslører sine loginoplysninger. Angriberen logger ind med de stjålne oplysninger og udnytter IDOR-fejlen til at eksekvere kode på serveren — og får dermed fuld kontrol over filserveren og potentielt adgang til alle filer fra alle kunder.

Ransomware-installation via Serv-U

En angriber med adgang til en domæneadministratorkonto i Serv-U udnytter sårbarheden til at uploade og køre ransomware direkte på serveren. Inden krypteringen starter, kopieres alle filer til angriberens server. Virksomheden mister adgang til data og modtager en løsesumsanmodning — og risikerer samtidig, at kundernes data er lækket.

Lateral bevægelse ind i virksomhedens netværk

Efter at have opnået kodeudførelse på Serv-U-serveren via sårbarheden, bruger angriberen serveren som brohoved til at scanne og angribe andre systemer på det interne netværk. Da filservere ofte har adgang til mange systemer, kan angriberen hurtigt sprede sig til f.eks. regnskabssystemer, e-mail eller Active Directory (virksomhedens centrale brugerstyring).

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution. Domain administrator access is required. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28308
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.