CVE-2026-28314: Kritisk sårbarhed i SolarWinds Serv-U
Kritisk sårbarhed i SolarWinds Serv-U giver angribere mulighed for at overtage brugerkonti via usikker objektreference.
Hvad er det?
SolarWinds Serv-U er et filoverførsels- og FTP-serverprogram, som mange virksomheder bruger til at dele filer sikkert. Denne sårbarhed er af typen ‘insecure direct object reference’ (IDOR) — det betyder, at en bruger med login kan manipulere en anmodning til systemet og derved få adgang til en anden brugers konto, som de normalt ikke måtte tilgå. Angriberen behøver ikke særlige tekniske færdigheder, bare en gyldig brugerkonto i systemet. Fejlen er bekræftet af leverandøren SolarWinds og har fået den højest mulige alvorlighedsgrad.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger SolarWinds Serv-U til fil- og datatransfer — typisk over internet eller internt netværk. Det kan være SMV’er, der bruger Serv-U til at sende filer til kunder eller partnere, eller til intern fildeling. Risikoen er til stede på alle platforme, men er lidt lavere på Windows-installationer ifølge leverandørens egne oplysninger.
Hvad kan ske?
En angriber med en gyldig brugerkonto i Serv-U kan udnytte sårbarheden til at overtage andre brugeres konti. Det betyder, at de kan læse, ændre eller slette filer, som de ikke har tilladelse til — herunder følsomme forretningsdokumenter, kundedata eller personoplysninger. I værste fald kan en angriber eskalere adgangen og opnå kontrol over hele filserveren. Konsekvenserne for fortrolighed, dataintegritet og systemtilgængelighed vurderes alle som høje.
Hvor alvorligt er det?
Sårbarheden har fået en CVSS-score på 9,1 ud af 10, hvilket klassificeres som kritisk. Selvom et angreb kræver en eksisterende brugerkonto, kræver det ikke nogen særlig teknisk kompleksitet at udnytte fejlen, og det kan ske over internettet uden interaktion fra offeret. Scopet er bredt, da et vellykket angreb kan påvirke andre komponenter end det direkte ramte system. Windows-installationer har en marginalt lavere risiko ifølge leverandøren, men bør stadig behandles som kritiske.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din virksomhed:
- Tjek om I bruger SolarWinds Serv-U — spørg din IT-ansvarlige eller leverandør, om produktet er installeret i jeres miljø.
- Installér opdateringen fra SolarWinds — hold øje med SolarWinds’ sikkerhedssider og installér en patch straks, når den er tilgængelig.
- Begræns adgang til Serv-U — hvis muligt, begræns hvilke brugere der kan logge ind, og luk adgangen fra internettet midlertidigt, indtil en patch er på plads.
- Gennemgå brugerkonti — fjern konti, der ikke længere er i brug, og sørg for at ingen deler login-oplysninger.
- Monitorér for mistænkelig aktivitet — bed din IT-ansvarlige om at tjekke logfiler for usædvanlige logins eller filaktiviteter.
- Kontakt Auroa — er du i tvivl om din eksponering, kan vi hjælpe med en vurdering.
Handl inden for 24-72 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som kritisk og handler straks. Begræns adgangen til Serv-U fra internettet, indtil en officiel patch er frigivet og installeret. Sørg for at kun de nødvendige brugere har adgang, og overvåg aktivt for tegn på misbrug. Kontakt os, hvis du har brug for hjælp til at vurdere jeres eksponering eller implementere midlertidige beskyttelsesforanstaltninger.
Tidslinje
Konkrete eksempler
Intern bruger overtager kollegas konto
En medarbejder med adgang til virksomhedens Serv-U-filserver opdager, at han kan ændre et bruger-ID i en HTTP-anmodning. Ved at bytte sit eget ID ud med en kollegas ID får han fuld adgang til kollegaens filer og kan læse, downloade eller slette fortrolige dokumenter — uden at systemet stopper ham.
Ekstern samarbejdspartner eskalerer adgang
En ekstern revisor har fået en tidsbegrænset konto til Serv-U for at hente regnskabsfiler. Ved at udnytte IDOR-fejlen manipulerer revisoren sin anmodning og opnår adgang til en administrators konto. Herfra kan angriberen se alle andre brugeres filer og potentielt ændre systemindstillinger.
Kompromitteret konto bruges til datatyveri
En angriber har købt et sæt stjålne loginoplysninger til en Serv-U-instans på det mørke net. Med denne konto udnytter angriberen IDOR-fejlen til at bevæge sig lateralt (bevæge sig videre i systemet) og overtage en administratorkonto. Derefter eksfiltrerer (kopierer ud af virksomheden) angriberen kundedata og bruger dem til afpresning.
Ofte stillede spørgsmål
Skal en angriber have en konto for at udnytte sårbarheden?
Ja, angriberen skal have en gyldig brugerkonto i Serv-U. Det betyder, at en ekstern person uden adgang ikke umiddelbart kan udnytte fejlen — men en utilfreds medarbejder, en kompromitteret konto eller en ekstern samarbejdspartner med adgang potentielt kan.
Er vores Windows-installation sikker?
SolarWinds oplyser, at påvirkningen er lidt lavere på Windows, men det betyder ikke, at I er beskyttet. Sårbarheden er stadig til stede og bør tages alvorligt. I bør stadig opdatere og følge de anbefalede trin, uanset om I kører Windows eller et andet styresystem.
Hvad er en 'insecure direct object reference' (IDOR)?
En IDOR-fejl opstår, når et system lader brugere tilgå ressourcer — fx en anden brugers konto eller filer — blot ved at ændre et tal eller en kode i en anmodning, uden at systemet tjekker, om brugeren faktisk har lov. Det er som at bytte et locker-nummer i et omklædningsrum og få adgang til en andens skab.
Hvornår kommer der en opdatering fra SolarWinds?
CVE’en blev offentliggjort den 21. juli 2026. SolarWinds har endnu ikke udgivet en officiel patch på offentliggørelsestidspunktet. Hold øje med SolarWinds’ officielle sikkerhedsbulletiner på deres hjemmeside, og bed din IT-ansvarlige om at abonnere på opdateringer herfra.
Kan vi bruge Serv-U sikkert i mellemtiden?
Det anbefales at minimere eksponeringen. Overvej at begrænse adgangen til kun kendte IP-adresser, deaktivere eksterne logins midlertidigt og fjerne unødvendige brugerkonti. Tal med din IT-partner om de bedste midlertidige foranstaltninger for jeres specifikke opsætning.
Gælder dette alle versioner af Serv-U?
NVD-data specificerer ikke en bestemt versionsliste endnu. Det er derfor bedst at antage, at alle versioner er potentielt påvirkede, indtil SolarWinds udgiver en officiel patch med specifikke versionsoplysninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SolarWinds Serv-U is affected by an insecure direct object reference vulnerability that leads to an account takeover. User authentication is required. The impact is lower in Windows deployments.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.