CVE-2026-28309: Kritisk fejl i SolarWinds Serv-U
Kritisk fejl i SolarWinds Serv-U lader domæneadministratorer oprette systemadministratorkonti og overtage hele serveren.
Hvad er det?
SolarWinds Serv-U er et program til filoverførsel (FTP/SFTP/FTPS), som mange virksomheder bruger til at sende og modtage filer sikkert. En fejl i adgangskontrol (styringen af hvem der må gøre hvad) gør det muligt for en bruger med domæneadministratorrettigheder — som normalt kun må administrere ét afgrænset område — at oprette nye konti med de højeste rettigheder i hele systemet. Det svarer til, at en afdelingsleder pludselig kan oprette nye direktørkonti uden at spørge nogen.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til filoverførsel. Risikoen er størst på Linux-baserede installationer. Bruger du Serv-U på Windows, er konsekvenserne ifølge SolarWinds noget lavere — men ikke eliminerede. Har du givet domæneadministratoradgang til ekstern leverandør, partner eller medarbejder, er risikoen særlig høj.
Hvad kan ske?
En angriber, der allerede har adgang som domæneadministrator i Serv-U, kan udnytte fejlen til at:
- Oprette en skjult systemadministratorkonto og dermed overtage hele Serv-U-installationen
- Læse, ændre eller slette alle filer, der overføres eller opbevares via Serv-U
- Låse legitime administratorer ude af systemet
- Potentielt bevæge sig videre til andre systemer på dit netværk (lateral bevægelse)
Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitterede, hvis angrebet lykkes.
Hvor alvorligt er det?
CVSS-scoren er 9.1 ud af 10 (Kritisk). Angrebet kræver ingen brugerinteraktion og har lav angrebskompleksitet, men forudsætter eksisterende domæneadministratoradgang. Det betyder, at en insider, en kompromitteret leverandørkonto eller en stjålet adgangskode kan være nok til at udløse et fuldt systemkompromis. Fejltypen (CWE-862: Missing Authorization — manglende autorisation) er veldokumenteret og relativt let at udnytte, når først adgangen er til stede.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, hvis du bruger SolarWinds Serv-U:
- Identificér om du bruger Serv-U: Kontakt din it-ansvarlige eller leverandør og få bekræftet, om SolarWinds Serv-U er installeret i jeres miljø.
- Installer opdateringen: SolarWinds har udgivet en sikkerhedsopdatering. Opdatér til den seneste version af Serv-U hurtigst muligt.
- Gennemgå domæneadministratorkonti: Kontrollér hvem der har domæneadministratorrettigheder i Serv-U, og fjern adgang der ikke er strengt nødvendig.
- Tjek for uautoriserede konti: Gennemgå listen over systemadministratorkonti i Serv-U for konti, du ikke genkender.
- Overvåg logfiler: Kig i Serv-U’s logfiler efter usædvanlig aktivitet, særligt kontoopretelsebegivenheder, de seneste uger.
- Begræns netværksadgang: Hvis opdatering ikke er mulig med det samme, bør du begrænse hvem der kan nå Serv-U’s administrationsinterface fra netværket.
Opdatér inden for 48 timer
Vi anbefaler, at du behandler denne sårbarhed som kritisk og opdaterer SolarWinds Serv-U inden for 48 timer. Selvom angrebet kræver domæneadministratoradgang, er det præcis den type adgang, der ofte er delt med leverandører eller tidligere medarbejdere uden at blive tilbagekaldt. Brug opdateringen som anledning til at gennemgå hele adgangsstrukturen i Serv-U og rydde op i unødvendige rettigheder. Kontakt os, hvis du har brug for hjælp til opdatering eller gennemgang.
Tidslinje
Konkrete eksempler
Kompromitteret leverandørkonto eskalerer rettigheder
En ekstern IT-leverandør har domæneadministratoradgang til jeres Serv-U-installation for at hjælpe med filoverførsler. En angriber bryder ind i leverandørens system og stjæler adgangskoden. Med den adgang udnytter angriberen CVE-2026-28309 til at oprette en skjult systemadministratorkonto i Serv-U og får dermed fuld kontrol over alle filer og brugere på serveren — uden at nogen opdager det med det samme.
Tidligere medarbejder med bibeholdt adgang
En medarbejder, der tidligere administrerede et specifikt Serv-U-domæne, har fået frataget sin stilling, men kontoen er ikke blevet lukket. Medarbejderen logger ind med de gamle oplysninger og bruger fejlen til at oprette en ny systemadministratorkonto. Herefter kan vedkommende læse fortrolige filer, ændre brugertilladelser og potentielt lamme filoverførselsservicen for hele virksomheden.
Intern bruger misbruger utilsigtet tildelte rettigheder
En medarbejder har fået tildelt domæneadministratorrettigheder i Serv-U for at håndtere sin afdelings filer. Medarbejderen opdager via offentliggjort proof-of-concept-kode, at det er muligt at eskalere til systemadministrator. Vedkommende opretter en ekstra konto med fuld adgang og kan nu tilgå andre afdelingers fortrolige data — eksempelvis HR-filer eller regnskaber — uden at det umiddelbart er synligt for it-afdelingen.
Ofte stillede spørgsmål
Vi bruger Serv-U på Windows — er vi stadig i fare?
SolarWinds oplyser, at konsekvenserne er lavere på Windows end på Linux, men sårbarheden er stadig til stede. Du bør stadig opdatere hurtigst muligt. ‘Lavere konsekvenser’ betyder ikke ‘ingen risiko’, og det præcise omfang af forskellen er endnu ikke fuldt dokumenteret.
Hvad er en domæneadministrator i Serv-U?
I SolarWinds Serv-U kan man oprette separate ‘domæner’, der fungerer som afgrænsede afdelinger med egne brugere og filer. En domæneadministrator må kun administrere sit eget domæne og har normalt ikke adgang til at ændre selve serveren. Fejlen ophæver denne begrænsning og giver mulighed for at skaffe sig serveradministratorrettigheder.
Kan vi se, om nogen allerede har udnyttet fejlen?
Ja, delvist. Kig i Serv-U’s logfiler efter hændelser, hvor nye administratorkonti er blevet oprettet — særligt konti du ikke kender til. Du bør også tjekke, om der er oprettet konti med systemadministratorrettigheder i en periode, du ikke forventede det. Kontakt os, hvis du har brug for hjælp til loganalyse.
Kan vi midlertidigt beskytte os, mens vi venter på at opdatere?
Ja. Den bedste midlertidige foranstaltning er at fjerne eller suspendere domæneadministratorkonti, der ikke er strengt nødvendige i øjeblikket, og at begrænse netværksadgangen til Serv-U’s administrationsinterface, så det kun er tilgængeligt fra betroede IP-adresser eller via VPN. Det reducerer risikoen markant, men erstatter ikke opdateringen.
Berører det vores GDPR-forpligtelser, hvis vi er blevet ramt?
Potentielt ja. Hvis personoplysninger har været tilgængelige via Serv-U, og en uautoriseret part har fået adgang, kan det udgøre et databrud, som skal vurderes og muligvis anmeldes til Datatilsynet inden for 72 timer. Kontakt jeres databeskyttelsesrådgiver (DPO) eller os, hvis I opdager tegn på kompromittering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by a broken access control vulnerability that allows a domain administrator to create system administrator accounts. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.