Åbner i en ny fane
CVE-2026-28314
Kritisk

CVE-2026-28314: Kritisk sårbarhed i SolarWinds Serv-U

Kritisk sårbarhed i SolarWinds Serv-U giver angribere mulighed for at overtage brugerkonti via usikker objektreference.

CVSS Score
9.1
Offentliggjort
21/07/2026
Patch-status
Opdatering på vej
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-72 timer

Hvad er det?

SolarWinds Serv-U er et filoverførsels- og FTP-serverprogram, som mange virksomheder bruger til at dele filer sikkert. Denne sårbarhed er af typen ‘insecure direct object reference’ (IDOR) — det betyder, at en bruger med login kan manipulere en anmodning til systemet og derved få adgang til en anden brugers konto, som de normalt ikke måtte tilgå. Angriberen behøver ikke særlige tekniske færdigheder, bare en gyldig brugerkonto i systemet. Fejlen er bekræftet af leverandøren SolarWinds og har fået den højest mulige alvorlighedsgrad.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til fil- og datatransfer — typisk over internet eller internt netværk. Det kan være SMV’er, der bruger Serv-U til at sende filer til kunder eller partnere, eller til intern fildeling. Risikoen er til stede på alle platforme, men er lidt lavere på Windows-installationer ifølge leverandørens egne oplysninger.

Hvad kan ske?

En angriber med en gyldig brugerkonto i Serv-U kan udnytte sårbarheden til at overtage andre brugeres konti. Det betyder, at de kan læse, ændre eller slette filer, som de ikke har tilladelse til — herunder følsomme forretningsdokumenter, kundedata eller personoplysninger. I værste fald kan en angriber eskalere adgangen og opnå kontrol over hele filserveren. Konsekvenserne for fortrolighed, dataintegritet og systemtilgængelighed vurderes alle som høje.

Hvor alvorligt er det?

Sårbarheden har fået en CVSS-score på 9,1 ud af 10, hvilket klassificeres som kritisk. Selvom et angreb kræver en eksisterende brugerkonto, kræver det ikke nogen særlig teknisk kompleksitet at udnytte fejlen, og det kan ske over internettet uden interaktion fra offeret. Scopet er bredt, da et vellykket angreb kan påvirke andre komponenter end det direkte ramte system. Windows-installationer har en marginalt lavere risiko ifølge leverandøren, men bør stadig behandles som kritiske.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din virksomhed:

  1. Tjek om I bruger SolarWinds Serv-U — spørg din IT-ansvarlige eller leverandør, om produktet er installeret i jeres miljø.
  2. Installér opdateringen fra SolarWinds — hold øje med SolarWinds’ sikkerhedssider og installér en patch straks, når den er tilgængelig.
  3. Begræns adgang til Serv-U — hvis muligt, begræns hvilke brugere der kan logge ind, og luk adgangen fra internettet midlertidigt, indtil en patch er på plads.
  4. Gennemgå brugerkonti — fjern konti, der ikke længere er i brug, og sørg for at ingen deler login-oplysninger.
  5. Monitorér for mistænkelig aktivitet — bed din IT-ansvarlige om at tjekke logfiler for usædvanlige logins eller filaktiviteter.
  6. Kontakt Auroa — er du i tvivl om din eksponering, kan vi hjælpe med en vurdering.
Tidsfrist

Handl inden for 24-72 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som kritisk og handler straks. Begræns adgangen til Serv-U fra internettet, indtil en officiel patch er frigivet og installeret. Sørg for at kun de nødvendige brugere har adgang, og overvåg aktivt for tegn på misbrug. Kontakt os, hvis du har brug for hjælp til at vurdere jeres eksponering eller implementere midlertidige beskyttelsesforanstaltninger.

Tidslinje

21/07/2026
CVE offentliggjort
SolarWinds og NVD offentliggør CVE-2026-28314 med en kritisk CVSS-score på 9,1. Sårbarheden beskrives som en IDOR-fejl der muliggør kontoovertag.
21/07/2026
Ingen patch tilgængelig ved offentliggørelse
På tidspunktet for offentliggørelsen er der endnu ikke frigivet en officiel opdatering fra SolarWinds. Brugere opfordres til at følge leverandørens sikkerhedssider.
22/07/2026
Sikkerhedsforskere analyserer fejlen
Efter offentliggørelsen begynder sikkerhedsforskere at analysere sårbarheden nærmere. Risikoen for at proof-of-concept kode offentliggøres stiger i dagene efter afsløringen.
16/09/2026
Patch fra SolarWinds
SolarWinds forventes at udgive en sikkerhedsopdatering. Hold øje med officielle kanaler og installér opdateringen straks den er tilgængelig.

Konkrete eksempler

Intern bruger overtager kollegas konto

En medarbejder med adgang til virksomhedens Serv-U-filserver opdager, at han kan ændre et bruger-ID i en HTTP-anmodning. Ved at bytte sit eget ID ud med en kollegas ID får han fuld adgang til kollegaens filer og kan læse, downloade eller slette fortrolige dokumenter — uden at systemet stopper ham.

Ekstern samarbejdspartner eskalerer adgang

En ekstern revisor har fået en tidsbegrænset konto til Serv-U for at hente regnskabsfiler. Ved at udnytte IDOR-fejlen manipulerer revisoren sin anmodning og opnår adgang til en administrators konto. Herfra kan angriberen se alle andre brugeres filer og potentielt ændre systemindstillinger.

Kompromitteret konto bruges til datatyveri

En angriber har købt et sæt stjålne loginoplysninger til en Serv-U-instans på det mørke net. Med denne konto udnytter angriberen IDOR-fejlen til at bevæge sig lateralt (bevæge sig videre i systemet) og overtage en administratorkonto. Derefter eksfiltrerer (kopierer ud af virksomheden) angriberen kundedata og bruger dem til afpresning.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

SolarWinds Serv-U is affected by an insecure direct object reference vulnerability that leads to an account takeover. User authentication is required. The impact is lower in Windows deployments.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-28314
Offentliggjort
21/07/2026
Sidst opdateret
21/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.