CVE-2026-62390: Kritisk SQL-injektion i Apache Kylin
Kritisk SQL-injektionsfejl i Apache Kylin 4.0–5.0.3 giver angribere fuld databaseadgang uden login.
Hvad er det?
Apache Kylin er et open source-analyseværktøj (et program til at behandle store datamængder) med en alvorlig sikkerhedsfejl. En bestemt del af programmets bagvedliggende programflade (API) til opdatering af tabeloversigter håndterer ikke brugerinput korrekt. Det betyder, at en angriber kan smugle skadelige SQL-kommandoer (databaseinstruktioner) ind i systemet — en teknik kaldet SQL-injektion. Resultatet er, at angriberen kan læse, ændre eller slette data i den underliggende database. Fejlen kræver hverken brugernavn, adgangskode eller særlige rettigheder at udnytte.
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der kører Apache Kylin i version 4.0.0 op til og med 5.0.3. Apache Kylin bruges typisk til business intelligence (BI) og dataanalyse — altså til at trække rapporter og indsigter ud af store datamængder. Hvis din virksomhed bruger Kylin som en del af jeres dataplatform eller rapporteringsinfrastruktur, er I potentielt i farezonen.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Læse følsomme data — herunder forretningskritiske tal, kundeoplysninger eller fortrolige rapporter gemt i databasen.
- Ændre eller slette data — manipulere med jeres analysedata, hvilket kan føre til forkerte forretningsbeslutninger eller direkte datatab.
- Overtage databaseserveren — i visse konfigurationer kan SQL-injektion bruges som springbræt til at kompromittere hele den server, Kylin kører på.
Da angrebet kan udføres over internettet uden nogen form for forudgående adgang, er risikoen for ubemærket udnyttelse meget høj.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 (Kritisk). Det er den næsthøjeste mulige score. Fejlen er nemlig nem at udnytte: den kræver ingen login, ingen særlig forberedelse og kan angribes direkte over nettet. Alle tre sikkerhedsprincipper — fortrolighed, integritet og tilgængelighed — er truet på højeste niveau. Det betyder, at angribere potentielt kan se, ændre og slette jeres data. Apache Software Foundation har klassificeret dette som en kritisk fejl og anbefaler øjeblikkelig opdatering.
Hvad gør jeg nu?
Handler du hurtigt, reducerer du risikoen markant. Gør følgende i prioriteret rækkefølge:
- Identificér om du bruger Apache Kylin: Spørg din IT-ansvarlige eller leverandør, om Apache Kylin indgår i jeres dataplatform eller rapporteringsløsning.
- Tjek versionen: Find ud af hvilken version af Kylin I kører. Er det version 4.0.0 til 5.0.3, er I sårbare.
- Opdatér til version 5.0.4: Apache har udgivet en patch (rettelse), der løser problemet. Opdatér hurtigst muligt. Følg den officielle vejledning på Apache Kylin-projektets hjemmeside.
- Begræns adgangen til Kylin-API’et: Hvis en øjeblikkelig opdatering ikke er mulig, så sørg for, at Kylins API ikke er tilgængeligt fra internettet — brug en firewall (netværksbeskyttelse) til at blokere ekstern adgang midlertidigt.
- Gennemgå logfiler: Bed din IT-ansvarlige om at kigge adgangslogge igennem for usædvanlig aktivitet mod Kylin-installationen de seneste uger.
Opdatér inden for 24–48 timer
Vi anbefaler, at du opdaterer til Apache Kylin 5.0.4 hurtigst muligt — helst inden for 24 timer. Mens du venter på opdateringen, bør du sikre, at Kylin-serverens API ikke er eksponeret mod internettet. SQL-injektionssårbarheder er velkendte og velforståede af angribere, og kendte exploits (angrebsværktøjer) dukker typisk op hurtigt efter offentliggørelse. Kontakt os, hvis du har brug for hjælp til opdateringen eller til at vurdere, om I har været udsat for et angreb.
Tidslinje
Konkrete eksempler
Datatyveri via usikret API-endpoint
En angriber identificerer en virksomheds Apache Kylin-installation, der er tilgængelig fra internettet. Via det sårbare API-endpoint til tabelkatalog-opdatering sender angriberen en manipuleret forespørgsel med indlejrede SQL-kommandoer. Databasen udfører kommandoerne og returnerer indholdet af tabeller med kundedata, salgsprognoser og fortrolige forretningstal — alt sammen uden at angriberen har haft brug for et brugernavn eller adgangskode.
Sabotage af analysedata
En konkurrent eller ondsindet aktør udnytter fejlen til ikke blot at læse, men aktivt at ændre data i Kylin-databasen. Rapporter og dashboards viser herefter forkerte tal, hvilket fører til fejlagtige forretningsbeslutninger. Virksomheden opdager først manipulationen uger senere, når tallene ikke stemmer med andre systemer.
Springbræt til serverovertagelse
I konfigurationer, hvor databasebrugeren bag Kylin har udvidede rettigheder, kan en angriber via SQL-injektionen udføre systemkommandoer direkte på serveren. Det giver angriberen fuld adgang til den underliggende server, hvorfra han kan bevæge sig videre ind i virksomhedens øvrige netværk og systemer.
Ofte stillede spørgsmål
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion er en angrebsteknik, hvor en angriber smugler skadelige databasekommandoer ind i et programs input. Hvis programmet ikke filtrerer input korrekt, udfører databasen disse kommandoer som om de var legitime. Det kan give angriberen fuld kontrol over databasens indhold — herunder mulighed for at læse, ændre eller slette data.
Skal Kylin være tilgængeligt fra internettet for at vi er sårbare?
Ikke nødvendigvis. Hvis Kylin blot er tilgængeligt fra jeres interne netværk, er risikoen lavere — men stadig til stede. En angriber med adgang til jeres netværk (f.eks. via phishing eller et kompromitteret medarbejder-login) kan udnytte fejlen indefra. Er Kylin eksponeret mod internettet, er risikoen dog kritisk høj.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Det er svært at afgøre uden en teknisk undersøgelse. Tegn på et angreb kan være usædvanlige databaseforespørgsler i logfiler, uforklarlige ændringer i data eller unormal serverhastighed. Vi anbefaler, at din IT-ansvarlige gennemgår Kylin-serverens adgangs- og fejllogge for perioden fra offentliggørelsesdatoen (14. juli 2026) og frem. Kontakt os, hvis du har mistanke om et angreb.
Vi bruger en managed (hostet) Kylin-løsning fra en leverandør — er vi stadig i farezonen?
Det afhænger af din leverandør. Kontakt dem direkte og spørg, om de kører en sårbar version, og hvornår de forventer at have opdateret. Seriøse leverandører bør allerede have taget hånd om kritiske sårbarheder som denne. Bed om en skriftlig bekræftelse.
Kan vi bare slukke for Kylin midlertidigt i stedet for at opdatere?
Ja, det er en fornuftig midlertidig løsning, hvis I ikke kan opdatere med det samme. At tage Kylin offline eller blokere adgangen via en firewall fjerner den umiddelbare angrebsvinkel. Det er dog ikke en permanent løsning — I bør stadig opdatere til version 5.0.4 hurtigst muligt.
Gælder fejlen alle versioner af Apache Kylin?
Fejlen rammer Apache Kylin fra version 4.0.0 til og med 5.0.3. Kører du en version ældre end 4.0.0, er du ikke direkte sårbar over for denne specifikke fejl — men ældre versioner har sandsynligvis andre kendte sikkerhedsproblemer. Kører du version 5.0.4 eller nyere, er du ikke sårbar.
Ramte produkter
Apache — Kylin
≥ 4.0.0, < 5.0.4
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability in Apache Kylin. A backend API refreshing table catalog may cause the injection to the generated SQL.
This issue affects Apache Kylin: from 4 through 5.0.3.
Users are recommended to upgrade to version 5.0.4, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.