Åbner i en ny fane
CVE-2026-28310
Kritisk

CVE-2026-28310: Kritisk sårbarhed i SolarWinds Serv-U

Sårbarhed i SolarWinds Serv-U lader domæneadministratorer opgradere sig selv til systemadministratorer uden tilladelse.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

CVE-2026-28310 er en sårbarhed i SolarWinds Serv-U, som er et populært program til filoverførsel og filhåndtering (FTP/SFTP/FTPS). Fejlen skyldes manglende adgangskontrol (CWE-862), hvilket betyder, at programmet ikke tjekker ordentligt, om en bruger har lov til at udføre bestemte handlinger. En bruger med domæneadministratorrettigheder kan udnytte dette til at give sig selv fuld systemadministratoradgang — altså det højeste rettighedsniveau i systemet. Fejlen kræver, at angriberen i forvejen har adgang som domæneadministrator, men derfra kan vedkommende tage fuld kontrol over hele Serv-U-installationen.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler — fx til at dele filer med kunder, leverandører eller mellem afdelinger. Det gælder særligt virksomheder, hvor flere brugere har administratorrettigheder på forskelligt niveau. Risikoen er størst på Linux-baserede installationer. Windows-installationer er også berørt, men konsekvenserne er ifølge SolarWinds noget mindre alvorlige der.

Hvad kan ske?

Hvis en ondsindet bruger — fx en utilfreds medarbejder, en hacket administratorkonto eller en ekstern angriber, der har skaffet sig domæneadministratoradgang — udnytter denne sårbarhed, kan vedkommende:

  • Tage fuld kontrol over Serv-U-serveren og alle filer på den
  • Læse, kopiere, ændre eller slette alle data, der håndteres via Serv-U
  • Oprette nye brugere med fuld adgang eller fjerne eksisterende adgangsbegrænsninger
  • Potentielt bevæge sig videre ind i resten af virksomhedens netværk
  • Dække over sine spor ved at manipulere logfiler

Hvor alvorligt er det?

CVSS-scoren er 9.1 ud af 10 (Kritisk). Det er en meget høj score. Angrebet kan udføres over netværket uden nogen form for brugerinteraktion, og konsekvenserne for fortrolighed, integritet og tilgængelighed af data er alle vurderet som høje. Det eneste, der holder scoren fra det absolutte maksimum, er, at angriberen i forvejen skal have domæneadministratoradgang — det er altså ikke helt åbent for alle. Alligevel bør det tages meget alvorligt, da kompromitterede administratorkonti er meget almindelige i cyberangreb.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, hvis du bruger SolarWinds Serv-U:

  1. Find ud af, om du er berørt: Tjek om din virksomhed bruger SolarWinds Serv-U. Spørg din IT-ansvarlige eller IT-leverandør.
  2. Installer opdateringen: SolarWinds har udgivet en patch (rettelse). Sørg for at opdatere til den nyeste version af Serv-U så hurtigt som muligt.
  3. Gennemgå administratorkonti: Tjek hvem der har domæneadministratoradgang til Serv-U, og fjern adgangen for alle, der ikke har et aktivt behov for den.
  4. Aktivér logning og overvågning: Sørg for, at Serv-U logger alle administrative handlinger, og at nogen regelmæssigt kigger disse igennem.
  5. Brug to-faktor-godkendelse (2FA): Aktivér 2FA på alle administratorkonti, så en stjålet adgangskode ikke er nok til at logge ind.
  6. Kontakt din IT-leverandør: Hvis du er i tvivl om noget af ovenstående, så ring til din IT-leverandør og bed dem om hjælp med opdatering og gennemgang.
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som højt prioriteret og opdaterer SolarWinds Serv-U hurtigst muligt — helst inden for de næste 1-3 dage. Begræns samtidig antallet af brugere med domæneadministratorrettigheder til et absolut minimum, og aktivér to-faktor-godkendelse på alle administratorkonti. Har du ikke en IT-ansvarlig in-house, så kontakt din IT-leverandør i dag og bed dem håndtere opdateringen for dig.

Tidslinje

21/07/2026
CVE offentliggjort
CVE-2026-28310 blev offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.1. SolarWinds informerede samtidig om sårbarheden og udsendte en patch.
21/07/2026
Patch frigivet af SolarWinds
SolarWinds udgav en opdateret version af Serv-U, der lukker sårbarheden. Virksomheder opfordres til at opdatere øjeblikkeligt.
22/07/2026
Proof-of-concept tilgængeligt
Tekniske detaljer og proof-of-concept-kode, der demonstrerer udnyttelse af sårbarheden, vurderes at være offentligt tilgængeligt kort efter offentliggørelsen, hvilket øger risikoen for angreb markant.
25/07/2026
Øget angrebsrisiko
Erfaringsmæssigt stiger antallet af aktive angrebsforsøg markant inden for de første 7 dage efter offentliggørelse af kritiske sårbarheder. Virksomheder, der endnu ikke har opdateret, er i høj risiko.

Konkrete eksempler

Den utilfredse IT-medarbejder

En IT-medarbejder, der er ved at forlade virksomheden, har domæneadministratoradgang til Serv-U. Dagen inden sin opsigelse udnytter vedkommende sårbarheden til at opgradere sin konto til systemadministrator. Herefter eksporterer han alle filer fra serveren — herunder kontrakter, kundedata og regnskaber — til en ekstern tjeneste, uden at nogen opdager det.

Phishing-angreb mod administratorkonto

En ekstern angriber sender en overbevisende phishing-mail til virksomhedens IT-ansvarlige og narrer vedkommende til at opgive sit kodeord. Med domæneadministratoradgangen i hånden bruger angriberen CVE-2026-28310 til at eskalere til systemadministrator i Serv-U. Angriberen installerer herefter en bagdør og kan fremover tilgå alle filer på serveren, når det passer ham.

Automatiseret scanning og udnyttelse

Cyberkriminelle bruger automatiserede værktøjer til at scanne internettet for sårbare Serv-U-installationer. Når de finder en virksomhed, der ikke har opdateret, forsøger de med kendte standardkodeord eller tidligere lækkede kodeord at logge ind som domæneadministrator. Lykkes det, udnytter de sårbarheden til at tage fuld kontrol og krypterer efterfølgende alle filer på serveren som led i et ransomware-angreb.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to escalate their user type to that of a system administrator. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28310
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.