CVE-2026-62392: Kritisk fejl i Apache Kylin 4–5.0.3
Kritisk fejl i Apache Kylin giver angribere mulighed for at køre vilkårlige kommandoer på din server uden login.
Hvad er det?
Apache Kylin er et open source-analyseværktøj (et program til at behandle store mængder data) der bruges som en del af virksomheders datainfrastruktur. En fejl i programmet gør det muligt for en angriber at sende særligt udformede data til et bagvedliggende API (et programgrænsefladeendepunkt), som derefter videregiver disse data direkte til serverens kommandolinje uden at filtrere dem ordentligt. Det kaldes OS Command Injection (indsprøjtning af operativsystem-kommandoer). Resultatet er, at angriberen kan få serveren til at udføre egne kommandoer — som om vedkommende sad direkte ved tastaturet med fuld adgang.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer der kører Apache Kylin i version 4.0.0 op til og med 5.0.3. Det gælder typisk virksomheder med en datavarehusopsætning (et centralt system til forretningsanalyse og rapportering) baseret på Apache-teknologier. Hvis du er i tvivl om, hvorvidt din virksomhed bruger Apache Kylin, bør du spørge din it-leverandør eller interne it-ansvarlige med det samme.
Hvad kan ske?
En angriber der udnytter denne sårbarhed, kan:
- Overtage fuld kontrol over den server, der kører Apache Kylin
- Stjæle, ændre eller slette alle data på serveren — herunder forretningskritiske analysedata
- Installere malware eller ransomware (afpresningssoftware der låser dine filer)
- Bruge serveren som springbræt til at angribe andre systemer på dit netværk
- Oprette skjulte bagdøre til fremtidige angreb
Angrebet kræver ingen forudgående login eller særlige rettigheder, og det kan udføres direkte over internettet.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 9.8 ud af 10 — Kritisk. Det er den næsthøjeste score, der kan gives. Vurderingen afspejler at angrebet kan udføres over netværket uden nogen form for adgangskode eller brugerinteraktion, og at konsekvenserne er fulde: fortrolighed, integritet og tilgængelighed af data er alle maksimalt truede. En score på 9.8 placerer denne sårbarhed i den absolutte top af alvorlighed og bør behandles som en akut hændelse.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-72 timer:
- Find ud af om du er ramt: Kontakt din it-leverandør eller it-ansvarlige og bed dem tjekke, om Apache Kylin er installeret, og hvilken version der kører.
- Opdater straks: Hvis du kører Apache Kylin version 4.0.0–5.0.3, skal systemet opgraderes til version 5.0.4 eller nyere. Det er den officielle rettelse fra Apache.
- Begræns adgang midlertidigt: Hvis opdatering ikke kan ske med det samme, så sørg for at Apache Kylin’s API ikke er tilgængeligt fra internettet — bed din it-ansvarlige om at blokere ekstern adgang via firewall (netværksmur) indtil opdateringen er på plads.
- Tjek for tegn på kompromittering: Bed din it-leverandør gennemgå serverlogfiler for usædvanlig aktivitet, særligt kommandoer der ikke hører hjemme i normale driftsrutiner.
- Orienter relevante parter: Hvis I håndterer persondata, og der er mistanke om brud, skal du overveje om der er underretningspligt til Datatilsynet inden for 72 timer.
Opdater inden for 24–72 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut opgave og ikke venter til næste planlagte opdateringsrunde. En CVSS-score på 9.8 kombineret med, at angrebet ikke kræver login, betyder at eksponerede systemer aktivt kan blive scannet og kompromitteret inden for meget kort tid efter offentliggørelsen. Opgrader Apache Kylin til version 5.0.4 nu, og kontakt os hvis du har brug for hjælp til at vurdere din eksponering eller verificere at opdateringen er gennemført korrekt.
Tidslinje
Konkrete eksempler
Angriber overtager server via API-kald
En angriber identificerer en virksomheds Apache Kylin-installation der er tilgængelig via internettet. Ved at sende et særligt udformet HTTP-request til et backend API-endepunkt indlejrer angriberen en skjult systemkommando i de medfølgende job-konfigurationsparametre. Serveren udfører kommandoen og giver angriberen et såkaldt reverse shell (fjernadgang til serverens kommandolinje), hvorfra han kan navigere frit i systemet og eksfiltrere data.
Ransomware-installation via datainfrastruktur
En trusselsaktør udnytter sårbarheden til at eksekvere et script der downloader og installerer ransomware på den server der kører Apache Kylin. Ransomwaren krypterer virksomhedens analysedata og breder sig videre til tilkoblede systemer på det interne netværk. Virksomheden modtager et krav om løsepenge for at få sine data tilbage.
Bagdør oprettes til fremtidigt misbrug
En angriber udnytter sårbarheden til diskret at oprette en ny administratorbruger eller installere et fjernadgangsværktøj (RAT — Remote Access Trojan) på serveren. Dette sker uden at efterlade tydelige spor i de almindelige logfiler. Måneder senere anvender angriberen denne adgang til et målrettet angreb mod virksomhedens øvrige systemer.
Ofte stillede spørgsmål
Hvad er OS Command Injection, og hvorfor er det farligt?
OS Command Injection betyder, at et program ukritisk sender brugerindtastet tekst videre til computerens kommandolinje. Forestil dig at du skriver en besked i et tekstfelt, og computeren opfatter hele beskeden som en ordre den skal udføre. Det giver en angriber samme adgang til serveren, som en systemadministrator har — uden at kende adgangskoden.
Vi bruger Apache Kylin internt og det er ikke eksponeret mod internettet — er vi stadig i fare?
En intern installation reducerer risikoen, men eliminerer den ikke. Hvis en angriber først har fået adgang til dit interne netværk — via phishing, en kompromitteret medarbejderlaptop eller en anden sårbarhed — kan vedkommende stadig udnytte denne fejl. Opdatering anbefales uanset om systemet er internt eller eksternt eksponeret.
Kan vi bruge Apache Kylin sikkert, mens vi venter på at opdatere?
Den sikreste løsning er at begrænse adgangen til Apache Kylin’s API til kun betroede interne IP-adresser via en firewall, og at sørge for at ingen udefrakommende trafik kan nå systemet. Dette er dog kun en midlertidig foranstaltning — opdatering til version 5.0.4 er den eneste fulde løsning.
Hvem opdager typisk disse typer sårbarheder, og har nogen allerede udnyttet den?
Sikkerhedssårbarheder som denne opdages typisk af sikkerhedsforskere eller via intern revision, og rapporteres herefter til softwareudvikleren, som udgiver en rettelse. Med en CVSS-score på 9.8 og CWE-78 (OS Command Injection) er det sandsynligt, at angribere vil forsøge at udnytte den kort tid efter offentliggørelsen. Det er afgørende at handle hurtigt.
Har vi underretningspligt, hvis vi er blevet ramt?
Hvis din virksomhed behandler personoplysninger og har grund til at tro, at data er blevet tilgået eller kompromitteret, skal du som udgangspunkt anmelde bruddet til Datatilsynet inden for 72 timer. Kontakt din databeskyttelsesrådgiver (DPO) eller en juridisk rådgiver hvis du er usikker på, om I er berørt.
Ramte produkter
Apache — Kylin
≥ 4.0.0, < 5.0.4
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability in Apache Kylin. A backend API may bring job config parameters to OS command line.
This issue affects Apache Kylin: from 4 through 5.0.3.
Users are recommended to upgrade to version 5.0.4, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.