Åbner i en ny fane
CVE-2026-70553
Kritisk

CVE-2026-70553: Kritisk fejl i MaxSite CMS

Kritisk fejl i MaxSite CMS lader hackere overtage din hjemmeside uden adgangskode via ét enkelt angreb.

CVSS Score
9.8
Offentliggjort
04/08/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24 timer

Hvad er det?

MaxSite CMS er et system til at bygge og drive hjemmesider. Denne sårbarhed gør det muligt for en angriber at sende en særligt udformet forespørgsel til din hjemmesides installationsside — selv efter installationen er færdig. Angriberen kan på den måde skrive ondsindet kode direkte ind i en central konfigurationsfil på serveren. Når det er gjort, udføres den ondsindede kode automatisk ved hvert eneste besøg på hjemmesiden fremover. Det kræver ingen adgangskode, ingen særlig viden om din opsætning og kun ét vellykket forsøg. Fejlen er klassificeret som CWE-94 (kodeindsprøjtning), og den tekniske sværhedsgrad er maksimal på CVSS-skalaen: 9,8 ud af 10.

Hvem rammer det?

Alle virksomheder og organisationer der driver en hjemmeside bygget på MaxSite CMS, og hvor installationsendpointet stadig er tilgængeligt fra internettet efter opsætning. Det gælder særligt SMV’er, foreninger og offentlige institutioner der har fået opsat en MaxSite-hjemmeside og ikke løbende overvåger eller opdaterer den. Der kræves ingen særlig konfiguration for at være sårbar — standardinstallationen er påvirket.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan følgende ske:

  • Fuld overtagelse af hjemmesiden: Angriberen kan ændre, slette eller erstatte alt indhold på din hjemmeside.
  • Datatyveri: Alle data der er gemt i systemet — herunder kundeoplysninger, formularsvar og loginoplysninger — kan læses og kopieres.
  • Bagdør installeres permanent: Den ondsindede kode sidder i en konfigurationsfil og køres ved hvert besøg, indtil filen renses manuelt.
  • Serveren bruges til videre angreb: Din server kan misbruges til at angribe andre systemer, sende spam eller hoste kriminelt indhold.
  • Skade på omdømme og kundernes tillid: Besøgende kan blive udsat for malware eller phishing via din kompromitterede hjemmeside.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10 — det højeste risikoniveau. Tre faktorer gør den særligt farlig:

  • Ingen adgangskode nødvendig: Angriberen behøver ikke logge ind eller kende noget om din opsætning.
  • Let at udføre: Et enkelt automatiseret script er nok — angrebets kompleksitet er lav.
  • Vedvarende adgang: Når angrebet er lykkedes, sidder bagdøren fast i systemet og giver løbende adgang, selv hvis angriberen afbryder forbindelsen.

Konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud — det vil sige at angriberen kan læse, ændre og lukke ned for alt på serveren.

Hvad gør jeg nu?

Har du en hjemmeside bygget på MaxSite CMS, skal du handle nu. Her er hvad du skal gøre:

  1. Find ud af om du bruger MaxSite CMS: Spørg din webmaster eller it-leverandør om din hjemmeside er bygget på MaxSite CMS. Tjek også i din hostingaftale.
  2. Bloker installationsendpointet øjeblikkeligt: Bed din webmaster om at spærre adgangen til installationsmappen og -siden på serveren, så den ikke kan tilgås fra internettet.
  3. Opdater til seneste version: Installer den nyeste version af MaxSite CMS, der indeholder en rettelse af sårbarheden, så snart den er tilgængelig fra udviklerne.
  4. Tjek om du allerede er kompromitteret: Bed en it-sikkerhedskyndig om at gennemgå filen application/config/database.php for mistænkelig eller ukendt kode.
  5. Skift alle adgangskoder tilknyttet systemet: Herunder CMS-administrator, databaseadgang og FTP/SSH til serveren.
  6. Overvåg løbende: Sæt alarmer op på hjemmesiden og serveren, så du bliver adviseret ved unormal aktivitet fremover.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er ekstremt alvorlig og let at udnytte — selv for angribere med begrænset teknisk viden. Hos Auroa anbefaler vi at du kontakter din webmaster eller it-leverandør i dag og beder dem om øjeblikkeligt at spærre adgangen til installationsendpointet. Vent ikke på en officiel patch før du handler — blokeringen af installationssiden kan gøres inden for minutter og reducerer risikoen markant. Har du mistanke om at din side allerede er kompromitteret, skal du tage den offline og få en sikkerhedsgennemgang foretaget af en kvalificeret it-sikkerhedskonsulent.

Tidslinje

04/08/2026
CVE offentliggjort i NVD
Den amerikanske nationale sårbarhedsdatabase (NVD) offentliggør CVE-2026-70553 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives i detaljer, hvilket gør det muligt for angribere at reproducere angrebet.
04/08/2026
Proof-of-concept tilgængeligt
Den tekniske beskrivelse i CVE-registreringen er tilstrækkeligt detaljeret til at danne grundlag for et proof-of-concept angreb. Sikkerhedsforskere og potentielle angribere kan med kort varsel konstruere fungerende angrebsscripts.
05/08/2026
Ingen officiel patch tilgængelig endnu
På tidspunktet for offentliggørelsen er der endnu ikke udgivet en officiel sikkerhedsopdatering fra MaxSite CMS-udviklerne. Virksomheder der bruger systemet, er afhængige af midlertidige afhjælpende tiltag.
16/09/2026
Officiel patch forventes
MaxSite CMS-udviklerne forventes at udgive en opdatering der retter sårbarheden. Følg projektets officielle kanaler for at blive adviseret så snart rettelsen er tilgængelig.

Konkrete eksempler

Automatiseret scanning og overtagelse

En angriber kører et automatiseret scanningsværktøj der søger på internettet efter hjemmesider med MaxSite CMS’s installationsside tilgængelig. Når din hjemmeside findes, sender scriptet automatisk en ondsindet POST-forespørgsel med et manipuleret databasepræfiks. Inden for sekunder er en bagdør skrevet ind i din servers konfigurationsfil, og angriberen har fuld kontrol over din hjemmeside og server — uden at du har opdaget noget.

Hjemmesiden omdannes til phishing-side

Efter at have fået adgang via sårbarheden erstatter angriberen din hjemmesides forside med en falsk login-side, der ligner din netbank eller en offentlig myndighed. Dine kunder og besøgende ser en tilsyneladende troværdig side og indtaster deres oplysninger — som sendes direkte til angriberen. Dit domænenavn og omdømme bruges aktivt i svindlen, og du hæfter potentielt overfor de ramte.

Serveren bruges til kriminelle formål

Angriberen installerer via bagdøren et program der sender tusindvis af spam-mails eller phishing-beskeder fra din server og dit domæne. Din IP-adresse bliver sortlistet af e-mail-udbydere verden over, og din virksomheds egne mails kan ikke længere leveres til kunder og samarbejdspartnere. Oprydningen kan tage uger og kræve hjælp fra din hostingudbyder.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-94

Original NVD-beskrivelse (engelsk)

MaxSite CMS contains a remote code execution vulnerability that allows unauthenticated attackers to inject arbitrary PHP code into the application configuration file by submitting crafted POST requests to the install endpoint after installation is complete. Attackers can supply a malicious db_dbprefix value containing a single quote to break out of a PHP string literal in application/config/database.php, appending attacker-controlled PHP statements that are executed by the web server on every subsequent request, resulting in persistent unauthenticated remote code execution as the web-server process user.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-70553
Offentliggjort
04/08/2026
Sidst opdateret
04/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.