CVE-2026-65008: Kritisk RCE-fejl i Grav CMS 2.0.4
Kritisk fejl i Grav CMS 2.0.4 giver angribere mulighed for at køre vilkårlig kode på din server via en simpel sideopsætning.
Hvad er det?
Grav er et populært CMS (indholdsstyringssystem) til hjemmesider. I version 2.0.4 er der opdaget en kritisk fejl, der gør det muligt at udføre fjernkodeudførelse (RCE) — det vil sige, at en angriber kan få din server til at køre kommandoer, som de selv vælger.
Fejlen sidder i en funktion kaldet Blueprint::dynamicData(), der håndterer sideindstillinger. Problemet er, at funktionen ukritisk udfører alle instrukser den modtager, uden at tjekke om de er tilladte. Det svarer til at have en medarbejder, der følger alle ordrer — også fra fremmede.
Hvem rammer det?
Du er i risikozonen, hvis din virksomhed driver en hjemmeside bygget på Grav CMS version 2.0.4 eller tidligere 2.0.x-versioner. Det gælder især:
- Virksomheder med Grav-baserede hjemmesider, der har aktiveret form-plugin’et (standard i mange installationer).
- Hjemmesider, hvor mere end én person har adgang til admin-panelet (fx et bureau eller freelancer).
- Alle Grav-installationer tilgængelige fra internettet.
Hvad kan ske?
En angriber, der har adgang til admin-panelet med selv begrænsede siderettigheder, kan plante skjult ondsindet kode i en sides opsætning. Herefter udløses koden automatisk, hver gang en hvilken som helst besøgende — selv uden login — åbner den side.
Konsekvenserne kan være:
- Fuld kontrol over serveren — angriberen kan installere bagdøre, stjæle filer og data.
- Datalæk — kundedata, loginoplysninger og forretningshemmeligheder kan eksponeres.
- Hjemmesiden overtages — til spredning af malware, phishing eller kryptominering.
- Driftstop — serveren kan sættes ud af drift fuldstændigt.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 (Kritisk) af det internationale CVSSv3-system, der bruges til at måle sikkerhedsfejls alvor.
Vurderingen er så høj, fordi:
- Angrebet kan udføres direkte over internettet — angriberen behøver ikke fysisk adgang.
- Det kræver kun minimale rettigheder i admin-panelet at sætte angrebet op.
- Når koden er plantet, udløses den af helt uautoriserede besøgende — uden yderligere handling fra angriberen.
- Angrebskompleksiteten er lav — det kræver ikke avanceret teknisk viden.
Hvad gør jeg nu?
Opdater Grav CMS hurtigst muligt. Følg disse trin:
- Identificér din version: Log ind på dit Grav admin-panel og tjek versionen under ‘Dashboard’ eller ‘System Info’. Er du på version 2.0.4 eller lavere (i 2.0.x-serien), er du sårbar.
- Opdatér til Grav 2.0.7 eller nyere: Brug Gravo admin-panel under ‘Dashboard → Grav opdatering’, eller kør
bin/gpm selfupgradevia kommandolinjen. Kontakt dit bureau eller webmaster, hvis du ikke selv har adgang. - Gennemgå admin-konti: Fjern eller nedgrader brugere, der ikke længere har brug for adgang — især konti med side- eller API-rettigheder.
- Skift adgangskoder: Alle admin-brugere bør skifte adgangskode som en ekstra forsigtighedsforanstaltning.
- Tjek logfiler: Bed dit IT-bureau eller webmaster om at gennemgå serverlogfiler for usædvanlig aktivitet siden juli 2026.
- Verificér opdateringen: Bekræft at versionen nu viser 2.0.7 eller højere, når opdateringen er gennemført.
Opdatér inden for 24-48 timer
Opdatér til Grav 2.0.7 eller nyere øjeblikkeligt — dette er en kritisk fejl med meget lav angrebsbarriere. Har du et bureau eller en ekstern leverandør, der driver din hjemmeside, skal du kontakte dem i dag og bede om en skriftlig bekræftelse på, at opdateringen er gennemført. Overvej desuden at begrænse antallet af brugerkonti med admin-adgang til det absolutte minimum fremover.
Tidslinje
Konkrete eksempler
Misbrug af begrænset admin-konto
En tidligere samarbejdspartner eller freelancer har stadig en aktiv brugerkonto i jeres Grav-admin med rettighed til at redigere sider. Vedkommende logger ind og indsætter en skjult kommando i en sides frontmatter (opsætningsfil). Herefter behøver angriberen ikke gøre mere — næste gang en kollega eller kunde besøger siden, eksekveres kommandoen på jeres server, og angriberen får fuld adgang.
Kompromitteret bureau-konto som springbræt
Et eksternt bureau administrerer jeres hjemmeside og har admin-adgang. En medarbejder hos bureauet bliver offer for phishing og mister sine loginoplysninger. Angriberen bruger disse til at plante ondsindet kode i en Grav-side på jeres hjemmeside. Koden aktiveres automatisk af hver besøgende og sender jeres serverfiler og databaser til angriberen — uden at hverken I eller bureauet opdager det med det samme.
Hjemmesiden bruges til kryptominering
En angriber planter via sårbarheden et script på jeres server, der kører kryptomineringssoftware i baggrunden. I oplever, at serveren er mærkbart langsommere, og hostingregningen stiger pga. øget ressourceforbrug. Hjemmesiden fungerer tilsyneladende normalt, men jeres server arbejder for angriberen døgnet rundt — og I opdager det måske aldrig uden en aktiv sikkerhedsgennemgang.
Ofte stillede spørgsmål
Skal jeg være bekymret, selvom vi kun bruger hjemmesiden til at vise information?
Ja. Selvom din hjemmeside kun er en præsentationsside uden webshop eller login for kunder, kan din server stadig overtages og bruges til at angribe andre, sende spam eller sprede malware. Det kan også skade din virksomheds omdømme, hvis hjemmesiden pludselig viser uønsket indhold.
Kan jeg se, om vi allerede er blevet angrebet?
Det kræver en gennemgang af dine serverlogfiler og sideopsætninger (frontmatter i dine Grav-sider). Kig efter ukendte eller mistænkelige entries i side-konfigurationerne. Kontakt dit IT-bureau eller en sikkerhedskonsulent, hvis du er i tvivl — det er svært at vurdere uden teknisk indsigt.
Hvad hvis vi ikke selv kan opdatere — hvem skal vi kontakte?
Kontakt det bureau eller den freelancer, der bygger og vedligeholder din hjemmeside. Send dem CVE-ID’et (CVE-2026-65008) og bed dem opdatere til Grav 2.0.7 eller nyere hurtigst muligt. Bed om en skriftlig bekræftelse, når det er gjort.
Er form-plugin'et nødvendigt for at vi er sårbare?
Ja, angrebet udnytter netop den vej, som form-plugin’et bruger til at behandle sideopsætninger. Har du ikke form-plugin’et installeret og aktiveret, reduceres risikoen — men en opdatering anbefales alligevel kraftigt, da andre angrebsveje kan opstå. Kontrollér med din webmaster om plugin’et er aktivt.
Hvad er risikoen for vores kundedata?
Hvis en angriber opnår fuld serverkontrol, kan alle filer på serveren læses — det inkluderer konfigurationsfiler med adgangskoder til databaser samt eventuelle kundeoplysninger gemt på serveren. Er din hjemmeside underlagt GDPR (fx ved at I gemmer kundedata), kan et brud medføre indberetningspligt til Datatilsynet inden for 72 timer.
Hjælper det at skifte til et andet CMS?
Et CMS-skift er en stor beslutning, der tager tid. Den rigtige løsning her er at opdatere Grav — det er både hurtigere og sikrere end en migration. Overvej på sigt, om Grav fortsat er det rette valg for jer, men prioritér opdateringen nu.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Grav 2.0.4 (fixed in 2.0.7) contains a remote code execution vulnerability in Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), which passes a Class::method callable string and its arguments directly to call_user_func_array() without any allowlist. Because the form plugin routes page frontmatter through this path, an authenticated account with the admin.pages (or api.pages.write) permission can plant a malicious callable directive in a page. The command then executes as the web-server user whenever anyone — including an unauthenticated visitor — accesses the page.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.