CVE-2026-28310: Kritisk sårbarhed i SolarWinds Serv-U
Sårbarhed i SolarWinds Serv-U lader domæneadministratorer opgradere sig selv til systemadministratorer uden tilladelse.
Hvad er det?
CVE-2026-28310 er en sårbarhed i SolarWinds Serv-U, som er et populært program til filoverførsel og filhåndtering (FTP/SFTP/FTPS). Fejlen skyldes manglende adgangskontrol (CWE-862), hvilket betyder, at programmet ikke tjekker ordentligt, om en bruger har lov til at udføre bestemte handlinger. En bruger med domæneadministratorrettigheder kan udnytte dette til at give sig selv fuld systemadministratoradgang — altså det højeste rettighedsniveau i systemet. Fejlen kræver, at angriberen i forvejen har adgang som domæneadministrator, men derfra kan vedkommende tage fuld kontrol over hele Serv-U-installationen.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til at håndtere filoverførsler — fx til at dele filer med kunder, leverandører eller mellem afdelinger. Det gælder særligt virksomheder, hvor flere brugere har administratorrettigheder på forskelligt niveau. Risikoen er størst på Linux-baserede installationer. Windows-installationer er også berørt, men konsekvenserne er ifølge SolarWinds noget mindre alvorlige der.
Hvad kan ske?
Hvis en ondsindet bruger — fx en utilfreds medarbejder, en hacket administratorkonto eller en ekstern angriber, der har skaffet sig domæneadministratoradgang — udnytter denne sårbarhed, kan vedkommende:
- Tage fuld kontrol over Serv-U-serveren og alle filer på den
- Læse, kopiere, ændre eller slette alle data, der håndteres via Serv-U
- Oprette nye brugere med fuld adgang eller fjerne eksisterende adgangsbegrænsninger
- Potentielt bevæge sig videre ind i resten af virksomhedens netværk
- Dække over sine spor ved at manipulere logfiler
Hvor alvorligt er det?
CVSS-scoren er 9.1 ud af 10 (Kritisk). Det er en meget høj score. Angrebet kan udføres over netværket uden nogen form for brugerinteraktion, og konsekvenserne for fortrolighed, integritet og tilgængelighed af data er alle vurderet som høje. Det eneste, der holder scoren fra det absolutte maksimum, er, at angriberen i forvejen skal have domæneadministratoradgang — det er altså ikke helt åbent for alle. Alligevel bør det tages meget alvorligt, da kompromitterede administratorkonti er meget almindelige i cyberangreb.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, hvis du bruger SolarWinds Serv-U:
- Find ud af, om du er berørt: Tjek om din virksomhed bruger SolarWinds Serv-U. Spørg din IT-ansvarlige eller IT-leverandør.
- Installer opdateringen: SolarWinds har udgivet en patch (rettelse). Sørg for at opdatere til den nyeste version af Serv-U så hurtigt som muligt.
- Gennemgå administratorkonti: Tjek hvem der har domæneadministratoradgang til Serv-U, og fjern adgangen for alle, der ikke har et aktivt behov for den.
- Aktivér logning og overvågning: Sørg for, at Serv-U logger alle administrative handlinger, og at nogen regelmæssigt kigger disse igennem.
- Brug to-faktor-godkendelse (2FA): Aktivér 2FA på alle administratorkonti, så en stjålet adgangskode ikke er nok til at logge ind.
- Kontakt din IT-leverandør: Hvis du er i tvivl om noget af ovenstående, så ring til din IT-leverandør og bed dem om hjælp med opdatering og gennemgang.
Opdatér inden for 24-72 timer
Vi anbefaler, at du behandler denne sårbarhed som højt prioriteret og opdaterer SolarWinds Serv-U hurtigst muligt — helst inden for de næste 1-3 dage. Begræns samtidig antallet af brugere med domæneadministratorrettigheder til et absolut minimum, og aktivér to-faktor-godkendelse på alle administratorkonti. Har du ikke en IT-ansvarlig in-house, så kontakt din IT-leverandør i dag og bed dem håndtere opdateringen for dig.
Tidslinje
Konkrete eksempler
Den utilfredse IT-medarbejder
En IT-medarbejder, der er ved at forlade virksomheden, har domæneadministratoradgang til Serv-U. Dagen inden sin opsigelse udnytter vedkommende sårbarheden til at opgradere sin konto til systemadministrator. Herefter eksporterer han alle filer fra serveren — herunder kontrakter, kundedata og regnskaber — til en ekstern tjeneste, uden at nogen opdager det.
Phishing-angreb mod administratorkonto
En ekstern angriber sender en overbevisende phishing-mail til virksomhedens IT-ansvarlige og narrer vedkommende til at opgive sit kodeord. Med domæneadministratoradgangen i hånden bruger angriberen CVE-2026-28310 til at eskalere til systemadministrator i Serv-U. Angriberen installerer herefter en bagdør og kan fremover tilgå alle filer på serveren, når det passer ham.
Automatiseret scanning og udnyttelse
Cyberkriminelle bruger automatiserede værktøjer til at scanne internettet for sårbare Serv-U-installationer. Når de finder en virksomhed, der ikke har opdateret, forsøger de med kendte standardkodeord eller tidligere lækkede kodeord at logge ind som domæneadministrator. Lykkes det, udnytter de sårbarheden til at tage fuld kontrol og krypterer efterfølgende alle filer på serveren som led i et ransomware-angreb.
Ofte stillede spørgsmål
Skal jeg være bekymret, hvis vi kun bruger Windows?
Windows-installationer er også berørt, men SolarWinds oplyser, at konsekvenserne er mindre alvorlige end på Linux. Det betyder dog ikke, at du kan ignorere problemet — du bør stadig opdatere Serv-U hurtigst muligt, uanset om du kører Windows eller Linux.
Er vi kun i fare, hvis en medarbejder er ondsindet?
Nej. Truslen kan også komme udefra. Hvis en ekstern angriber formår at kompromittere en administratorkonto — fx via phishing eller et svagt kodeord — kan vedkommende bruge denne sårbarhed til at eskalere til fuld systemadministratoradgang. Beskyttelse af administratorkonti med stærke kodeord og to-faktor-godkendelse er derfor afgørende.
Hvad er SolarWinds Serv-U, og ved jeg om vi bruger det?
SolarWinds Serv-U er et program, der bruges til at sende og modtage filer sikkert over internettet via protokollerne FTP, SFTP og FTPS. Det bruges ofte til at dele filer med kunder eller samarbejdspartnere. Spørg din IT-ansvarlige eller IT-leverandør, om I har Serv-U installeret i jeres infrastruktur.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, er I sårbare over for angreb, der kan give en uautoriseret bruger fuld kontrol over jeres Serv-U-server og alle de filer, der ligger der. Det kan betyde datalæk, tab af data eller, at angribere bruger serveren som springbræt ind i resten af jeres netværk. Jo længere I venter, jo større er risikoen.
Kræver opdateringen nedetid?
En opdatering af Serv-U vil typisk kræve en kortvarig genstart af tjenesten, hvilket betyder, at filoverførsler via Serv-U ikke vil virke i få minutter. Planlæg opdateringen til et tidspunkt med lavt aktivitetsniveau — fx om aftenen eller i weekenden — og informér relevante brugere på forhånd.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to escalate their user type to that of a system administrator. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.