CVE-2026-64625: Kritisk sårbarhed i AVideo – opdater nu
Kritisk sårbarhed i AVideo giver angribere fuld serveradgang via videostreaming-plugin – opdater til version 29.0 straks.
Hvad er det?
AVideo er en open source-videoplatform, som mange virksomheder bruger til at hoste og streame videoer. Denne sårbarhed (CVE-2026-64625) betyder, at en angriber kan sende særligt udformede kommandoer til serveren via AVideos Live-plugin – nærmere bestemt et endepunkt kaldet on_publish.php. Selvom udviklerne troede, de havde løst problemet i en tidligere opdatering, viste det sig, at rettelsen var ufuldstændig. En funktion kaldet execAsync() pakker kommandoer ind på en måde, der stadig tillader angriberen at smugle egne systemkommandoer igennem – en teknik kaldet OS Command Injection (injektion af operativsystemkommandoer).
Hvem rammer det?
Sårbarheden rammer alle, der kører AVideo i en version ældre end 29.0. Det gælder typisk:
- Virksomheder og organisationer der selv hoster AVideo på en server
- Mediehuse, undervisningsinstitutioner og foreninger der bruger AVideo til livestreaming
- Hostingudbydere der tilbyder AVideo som en del af deres platform
Bruger du en hostet tjeneste, bør du kontakte din udbyder og spørge, om de er opdateret.
Hvad kan ske?
Angriberen behøver ingen adgangskode eller særlige rettigheder. De kan angribe direkte over internettet. Hvis angrebet lykkes, kan de:
- Overtage serveren fuldstændigt – køre vilkårlige kommandoer på operativsystemet
- Stjæle data – hente filer, databaser og loginoplysninger
- Installere malware eller ransomware – låse din server eller bruge den til videre angreb
- Slette eller manipulere indhold – videoer, brugerdata og konfigurationer kan ødelægges
CVSS-scoren på 9.8 ud af 10 afspejler, at dette er en af de mest alvorlige typer sårbarheder – fuld fortrolighed, integritet og tilgængelighed er i fare.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9.8 ud af 10. Det er tæt på det højest mulige. Tre faktorer gør den særligt farlig:
- Ingen login krævet – hvem som helst på internettet kan forsøge angrebet
- Ingen brugerinteraktion – du eller dine medarbejdere behøver ikke klikke på noget
- Lav kompleksitet – angrebet er relativt enkelt at udføre for en kompetent angriber
Det faktum, at dette er en ufuldstændig rettelse af en tidligere sårbarhed, betyder desuden, at angribere allerede kender teknikken og aktivt kan lede efter sårbare installationer.
Hvad gør jeg nu?
Handle hurtigt. Følg disse trin i prioriteret rækkefølge:
- Tjek din version: Log ind på din AVideo-installation og find versionsnummeret. Er den under 29.0, er du sårbar.
- Opdater til AVideo 29.0 eller nyere: Hent den seneste version fra det officielle AVideo-repository og følg opdateringsvejledningen.
- Bloker ekstern adgang midlertidigt: Hvis du ikke kan opdatere med det samme, kan du overveje at begrænse adgangen til
on_publish.php-endepunktet via din webserver eller firewall, indtil opdateringen er på plads. - Gennemgå serverlogfiler: Tjek logfiler for mistænkelig aktivitet, der kan indikere, at nogen allerede har forsøgt at udnytte sårbarheden.
- Skift adgangskoder: Skift adgangskoder til alle konti på den berørte server som en sikkerhedsforanstaltning.
- Kontakt din IT-leverandør: Er du i tvivl om noget af ovenstående, så få hjælp fra din IT-partner eller en cybersikkerhedskonsulent.
Opdater inden for 24-48 timer
Vi anbefaler, at du opdaterer AVideo til version 29.0 hurtigst muligt – helst inden for de næste 24 timer. Denne type sårbarhed er direkte eksponeret mod internettet og kræver ingen fejl fra dine medarbejdere for at blive udnyttet. Fordi den tidligere rettelse viste sig utilstrækkelig, er teknikken allerede velkendt i angrebsmiljøer. Har du brug for hjælp til opdatering eller til at vurdere, om du har været udsat for et angreb, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Livestreaming-endpoint misbruges til serverovertagelse
En angriber finder en AVideo-installation via en simpel Google-søgning eller et scanningsværktøj. De sender en særligt udformet HTTP-forespørgsel til /live/on_publish.php med en kommando indlejret i streamnøglen – f.eks. $(whoami). Serveren udfører kommandoen og returnerer resultatet. Angriberen eskalerer herefter til fuld serveradgang og installerer en bagdør.
Datatyveri fra virksomhedens videoplatform
En angriber udnytter sårbarheden til at køre en kommando, der kopierer databasefilen med alle brugerkonti, e-mailadresser og hashede adgangskoder til en ekstern server. Virksomheden opdager det ikke, før brugere begynder at modtage phishing-mails med meget præcise personoplysninger.
Server bruges til kryptomine-angreb
I stedet for at stjæle data vælger angriberen at installere et kryptomine-program (software der udnytter serverens computerkraft til at generere kryptovaluta). Virksomhedens server begynder at køre med 100 % CPU-belastning, regningen fra hostingudbyderen stiger markant, og serverydelsen forringes kraftigt – uden at nogen forstår hvorfor.
Ofte stillede spørgsmål
Bruger jeg AVideo, hvis jeg ikke selv har installeret det?
Det er muligt. AVideo bruges af mange hostingudbydere og webbureau som en del af deres løsning. Spørg din udbyder direkte: ‘Bruger I AVideo, og er I opdateret til version 29.0 eller nyere?’ De skal kunne svare på det.
Er vi i fare, selvom vores videoplatform kun bruges internt?
Ja, potentielt. Hvis serveren med AVideo er tilgængelig fra internettet – selv delvist – kan en angriber nå
on_publish.php-endepunktet. Er serveren fuldstændigt isoleret fra internettet og kun tilgængelig via et lukket netværk, er risikoen markant lavere, men opdatering anbefales stadig.Hvad er OS Command Injection, og hvorfor er det farligt?
OS Command Injection (injektion af operativsystemkommandoer) betyder, at en angriber kan narre programmet til at udføre egne kommandoer på serveren – som om de sad ved tastaturet selv. Det svarer til, at en fremmed kan skrive kommandoer direkte i din computers terminal. Det giver potentielt fuld kontrol over serveren.
Var vi ikke allerede beskyttet af den tidligere rettelse?
Nej. Den tidligere rettelse (CVE-2026-45578) løste problemet delvist, men ikke fuldstændigt. Funktionen
execAsync()indpakkede stadig kommandoer på en måde, der tillod angribere at omgå beskyttelsen. Derfor er det vigtigt at opdatere til netop version 29.0, som indeholder den komplette rettelse.Hvordan ved jeg, om nogen allerede har udnyttet sårbarheden?
Kig i serverens adgangslogfiler (access logs) efter usædvanlige forespørgsler til
/live/on_publish.php, særligt hvis de indeholder tegn som$(, backticks eller andre kommandosyntakser. Din IT-leverandør eller en sikkerhedskonsulent kan hjælpe dig med at analysere logfilerne, hvis du er usikker.Hvad sker der, hvis jeg ikke opdaterer?
Din server forbliver sårbar over for fjernangreb uden krav om adgangskode. En angriber kan overtage serveren, stjæle data, installere ransomware eller bruge din server til at angribe andre. Jo længere du venter, jo større er risikoen – særligt fordi angrebsteknikken er offentligt kendt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
AVideo before 29.0 contains an incomplete fix for CVE-2026-45578 where execAsync() re-wraps escaped commands in double-quoted sh -c, allowing command substitution via $() and backticks. Attackers can inject arbitrary OS commands through the Live plugin on_publish.php endpoint despite escapeshellarg() protection.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.