CVE-2026-56710: Kritisk fejl i Grav Login-plugin
Fejl i Grav Login-plugin lader angribere fjerne bruteforce-beskyttelse fra administratorkonti uden de nødvendige rettigheder.
Hvad er det?
Grav Login-pluginnet (version før 1.0.16) indeholder en fejl, der betyder, at systemet ikke tjekker, om en bruger har lov til at udføre visse handlinger på højt privilegerede konti. Helt konkret kan en bruger med begrænset skriveadgang til brugeradministration (kaldet api.users.write) nulstille den såkaldte lockout-tæller på superadministratorkonti. Lockout-tælleren er det, der normalt blokerer en konto efter for mange forkerte loginforsøg — en grundlæggende beskyttelse mod bruteforce-angreb (automatiserede gæt på kodeord). Fejlen er klassificeret som CWE-863, som betyder forkert autorisation — systemet checker ikke om du må det, du forsøger.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der driver hjemmesider eller intranetsystemer bygget på Grav CMS med Login-pluginnet installeret i version 1.0.15 eller ældre. Det er særlig relevant, hvis dit system har flere brugere med forskellige rettighedsniveauer, og din superadministratorkonto er tilgængelig via netværket. Grav bruges typisk af mindre virksomheder, bureauer og organisationer der ønsker en simpel, filbaseret hjemmesideplatform uden database.
Hvad kan ske?
En angriber, der allerede har en brugerkonto med begrænset skriveadgang, kan udnytte fejlen til løbende at nulstille lockout-beskyttelsen på din superadministratorkonto. Det betyder, at angriberen frit kan forsøge at gætte adgangskoden til din vigtigste konto så mange gange, han vil — uden at blive blokeret. Hvis adgangskoden er svag eller genbrugt, kan det føre til fuld overtagelse af hjemmesiden, inklusive adgang til alle indstillinger, brugerdata og mulighed for at installere skadelig kode. Konsekvenserne kan være datatyveri, hjemmesidenedlæggelse eller misbrug af din platform til at angribe besøgende.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Den høje score skyldes, at angrebet kan udføres over internettet, kræver ingen særlig teknisk viden, og giver angriberen adgang til at kompromittere fortrolighed, integritet og tilgængelighed af dit system fuldt ud. Det eneste, der begrænser risikoen en smule, er at angriberen på forhånd skal have en brugerkonto med api.users.write-rettigheder — men er din platform kompromitteret ét sted, er dette et realistisk scenarie.
Hvad gør jeg nu?
Du bør opdatere Grav Login-pluginnet hurtigst muligt. Følg disse trin:
- Find din Grav-version: Log ind på dit Grav-dashboard og gå til Plugin Manager. Find “Login”-pluginnet og noter versionen.
- Opdatér til version 1.0.16 eller nyere: Klik på “Opdatér” ud for Login-pluginnet, eller følg Gravs officielle opdateringsprocedure. Kontakt din webbureau eller IT-leverandør hvis du er i tvivl.
- Gennemgå brugerrettigheder: Tjek hvilke brugere der har api.users.write-rettigheder og vurder om alle disse brugere reelt har brug for dem.
- Aktivér to-faktor-godkendelse (2FA): Sikr din superadministratorkonto med et ekstra logintrin, så et gættet kodeord alene ikke er nok til at komme ind.
- Gennemgå logs: Kig i dit systems logfiler for usædvanlige loginforsøg eller nulstillinger af lockout-tællere de seneste uger.
Opdatér inden for 24-72 timer
Opdatér Grav Login-pluginnet til version 1.0.16 eller nyere øjeblikkeligt — dette er den eneste fulde løsning. I mellemtiden bør du begrænse antallet af brugere med api.users.write-rettigheder til et absolut minimum og sikre din superadministratorkonto med to-faktor-godkendelse. Har du mistanke om, at nogen allerede har udnyttet fejlen, bør du kontakte en IT-sikkerhedsekspert med henblik på gennemgang af dine systemer.
Tidslinje
Konkrete eksempler
Den utilfredse tidligere medarbejder
En tidligere medarbejder har fået frataget sin superadministratoradgang, men har stadig en aktiv brugerkonto med api.users.write-rettigheder. Via denne konto nulstiller han lockout-tælleren på superadministratorkontoen og sætter derefter et automatiseret program til at afprøve tusindvis af kodeordskombinationer. Uden lockout-beskyttelsen lykkes det til sidst at gætte kodeordet, og han overtager fuld kontrol over hjemmesiden.
Kompromitteret redaktørkonto som springbræt
En angriber sender en phishing-mail til en af dine webredaktører og stjæler dennes loginoplysninger. Redaktørkontoen har api.users.write-rettigheder til at administrere brugerlister. Angriberen bruger nu denne konto til at fjerne bruteforce-beskyttelsen på superadministratorkontoen og gætter sig derefter adgang — uden at noget alarm udløses, fordi lockout-tælleren løbende nulstilles.
Automatiseret scanning og masseangreb
Et botnet (netværk af automatiserede angrebsprogrammer) scanner internettet for Grav-installationer med den sårbare Login-pluginversion. Når en sårbar side identificeres, forsøger botnettet automatisk at bruge standard- eller lækket brugernavn/adgangskode til at logge ind med begrænsede rettigheder, hvorefter det udnytter CVE-2026-56710 til at fjerne lockout-beskyttelsen og overtage superadministratorkontoen.
Ofte stillede spørgsmål
Skal jeg være bekymret, hvis ingen udenforstående har en brugerkonto på min Grav-installation?
Risikoen er markant lavere, hvis kun betroede medarbejdere har adgang til systemet. Men du bør stadig opdatere, da en kompromitteret medarbejderkonto — for eksempel via phishing (svindelmails der stjæler kodeord) — kan bruges til at udnytte denne fejl.
Hvad er en lockout-tæller, og hvorfor er det vigtigt at beskytte den?
En lockout-tæller registrerer, hvor mange gange nogen har tastet forkert kodeord på en konto. Når tælleren når en grænse, blokeres yderligere forsøg midlertidigt. Det er en vigtig sikkerhedsmekanisme mod bruteforce-angreb, hvor en angriber systematisk afprøver tusindvis af kodeord automatisk. Uden denne beskyttelse er selv en god adgangskode i fare, hvis den kan gættes med nok forsøg.
Kan jeg se om nogen allerede har udnyttet denne sårbarhed mod min hjemmeside?
Du kan undersøge dine systemlogs for uventede kald til onApiUserListRowAction unlock-funktionen eller for usædvanligt mange loginforsøg på administratorkonti. Kontakt din IT-leverandør eller et sikkerhedsfirma, hvis du er usikker på, hvordan du læser logs.
Hvad er Grav CMS, og er det et udbredt system?
Grav er et open source-indholdsstyringssystem (CMS), der bruges til at bygge og drive hjemmesider. Det er populært blandt mindre virksomheder og bureauer, fordi det ikke kræver en database. Login-pluginnet er en standardkomponent, der håndterer brugeradgang og er installeret på langt de fleste Grav-sider.
Hvad gør jeg, hvis jeg ikke selv administrerer min hjemmeside?
Kontakt dit webbureau eller den IT-leverandør, der administrerer din side, og informér dem om CVE-2026-56710. Bed dem bekræfte, at Grav Login-pluginnet er opdateret til version 1.0.16 eller nyere, og at superadministratorkonti er sikret med to-faktor-godkendelse.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Grav Login plugin versions before 1.0.16 fail to validate the target account’s privilege level in the onApiUserListRowAction unlock handler. An attacker with api.users.write permission can clear login lockout counters on admin.super accounts, removing brute-force protection from the highest-privilege accounts without requiring equivalent permissions.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
