Åbner i en ny fane
CVE-2026-28313
Kritisk

CVE-2026-28313: Kritisk sårbarhed i SolarWinds Serv-U

Kritisk sikkerhedshul i SolarWinds Serv-U giver angribere mulighed for at overtage brugerkonti via e-mail-kapring.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

SolarWinds Serv-U er et program til filoverførsel og filhåndtering, som mange virksomheder bruger til at sende og modtage filer sikkert. En sårbarhed af typen IDOR (Insecure Direct Object Reference) betyder, at en bruger med adgang til systemet kan manipulere referencer til andre brugeres kontodata — uden at have tilladelse til det. I dette tilfælde kan angriberen kapre virksomhedens e-mail-udsendelse (SMTP) og bruge det til at overtage andre brugeres konti. Det kræver dog, at angriberen allerede har en administratorkonto eller tilsvarende privilegeret adgang på serveren.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger SolarWinds Serv-U til fil- og datatransport. Det er typisk:

  • Virksomheder der bruger Serv-U som FTP- eller SFTP-server
  • Organisationer der lader kunder eller partnere uploade og downloade filer via Serv-U
  • Linux-baserede installationer er mere udsatte end Windows-installationer ifølge leverandøren

Har du ikke SolarWinds Serv-U installeret, er du ikke i risikogruppen.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan vedkommende:

  • Overtage brugerkonti — herunder konti tilhørende kolleger, kunder eller samarbejdspartnere
  • Kapre e-mailudsendelse (SMTP) — og sende e-mails på vegne af din virksomhed eller dine brugere
  • Læse, ændre eller slette filer som de overtagne konti har adgang til
  • Skaffe sig yderligere fodfæste i din it-infrastruktur via de kaprede konti

CVSS-scoren er 9,1 ud af 10, hvilket klassificeres som kritisk. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til høje.

Hvor alvorligt er det?

Sårbarheden er rated kritisk (9,1 / 10) på den internationale CVSS-skala. Det er en meget høj score. Angrebet kan udføres over nettet uden at kræve fysisk adgang, og det kræver ingen interaktion fra dig eller dine medarbejdere. Den eneste begrænsning er, at angriberen skal have privilegeret adgang (f.eks. en administratorkonto) på forhånd — men er den adgang først opnået, er konsekvenserne fulde: angriberen kan læse, ændre og slette data samt overtage konti. Windows-installationer har en lidt lavere risiko end Linux ifølge SolarWinds.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Kontrollér om du bruger SolarWinds Serv-U — spørg din it-ansvarlige eller leverandør, hvis du er i tvivl.
  2. Opdatér Serv-U straks til den version, hvor fejlen er rettet. Tjek SolarWinds’ officielle sikkerhedsbulletin for præcist versionsnummer.
  3. Gennemgå administratorkonti — hvem har privilegeret adgang til Serv-U? Fjern adgange der ikke er nødvendige.
  4. Aktivér logning og overvågning på Serv-U, så du kan opdage unormale login-forsøg eller kontoændringer.
  5. Skift adgangskoder på administrative konti som en ekstra forholdsregel, indtil opdateringen er installeret.
  6. Begræns netværksadgang til Serv-U, så kun nødvendige brugere og systemer kan nå serveren.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du prioriterer opdatering af SolarWinds Serv-U med det samme — særligt hvis I kører på Linux. Sørg for at gennemgå, hvem der har administratoradgang, og begræns adgangen til det absolut nødvendige. Er du usikker på om din virksomhed er eksponeret, er du velkommen til at kontakte os for en hurtig gennemgang.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD offentliggør CVE-2026-28313 med en kritisk CVSS-score på 9,1. Sårbarheden beskrives som en IDOR-fejl i Serv-U, der kan føre til SMTP-kapring og kontoovertag.
21/07/2026
Patch tilgængelig fra SolarWinds
SolarWinds udgiver en opdateret version af Serv-U, der retter sårbarheden. Brugere opfordres til at opgradere straks.
22/07/2026
Proof-of-concept kendt
Tekniske detaljer og proof-of-concept-kode cirkulerer i sikkerhedsmiljøer, hvilket øger risikoen for aktiv udnyttelse i den nærmeste fremtid.
23/07/2026
Aktiv udnyttelse forventet
Baseret på sårbarhedens alvor og tilgængelighed af tekniske detaljer forventer sikkerhedseksperter, at angribere begynder at forsøge aktiv udnyttelse inden for kort tid efter offentliggørelse.

Konkrete eksempler

Administratorkonto bruges til kontoovertag

En angriber skaffer sig adgang til en Serv-U administratorkonto — f.eks. via et tidligere datalæk eller svagt kodeord. Med den privilegerede adgang udnytter angriberen IDOR-fejlen til at manipulere e-mailnulstillinger for andre brugere og overtager dermed deres konti. Virksomheden opdager først angrebet, når kunder melder om, at deres filer er tilgået eller slettet.

SMTP-kapring til phishing-angreb mod kunder

En angriber kaprer Serv-U’s SMTP-funktion og sender e-mails til virksomhedens kunder, der ser ud til at komme fra en legitim afsender. E-mailene indeholder falske links til login-sider, hvor kundernes adgangskoder bliver stjålet. Virksomheden risikerer både tab af kundernes tillid og et potentielt GDPR-brud.

Filserver kompromitteret via overtaget konto

En angriber overtager en Serv-U-brugers konto og får dermed adgang til alle de filer, brugeren har rettigheder til. I en virksomhed, der bruger Serv-U til at udveksle kontrakter og fakturaer med kunder, kan angriberen læse og kopiere fortrolige dokumenter — uden at efterlade synlige spor i første omgang.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to SMTP hijacking leading to arbitrary account takeover. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28313
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.