CVE-2026-74872: Kritisk sårbarhed i openssl_encrypt
Kritisk sårbarhed i openssl_encrypt giver angribere mulighed for at køre ondsindet kode på din server via en falsk fil.
Hvad er det?
Softwarepakken openssl_encrypt (versioner før 1.4.0) indeholder en alvorlig fejl i den måde, den indlæser hjælpefiler (såkaldte .so-moduler) til sin Whirlpool-krypteringsfunktion. Problemet er, at programmet bruger et alt for bredt søgemønster (whirlpool*py313*.so) til at finde disse filer — og det kontrollerer ikke, om filerne er ægte og uændrede. En angriber kan derfor placere en ondsindet fil med et matchende navn i en mappe, som programmet automatisk kigger i. Næste gang modulet indlæses, kører angriberens kode. Fejltypen hedder CWE-426: Untrusted Search Path, hvilket betyder, at programmet stoler blindt på filer fra steder, det ikke burde.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed bruger openssl_encrypt i version ældre end 1.4.0 — typisk i Python-baserede systemer eller servere, der håndterer kryptering. Det kan eksempelvis dreje sig om:
- Webapplikationer der krypterer brugerdata eller filer
- Interne systemer med Python-baserede automatiseringsscripts
- Hostingmiljøer med delte Python-pakker (site-packages)
Har du ikke selv installeret pakken direkte, kan den stadig være til stede som en afhængighed af andet software, du bruger.
Hvad kan ske?
Udnytter en angriber denne sårbarhed, kan vedkommende køre vilkårlig kode på din server — uden at kende et brugernavn eller kodeord. Det betyder i praksis:
- Fuld kontrol: Angriberen kan gøre præcis, hvad en systemadministrator kan.
- Datatyveri: Alle data, systemet har adgang til, kan stjæles — inkl. kundedata, nøgler og adgangskoder.
- Ransomware: Systemet kan låses ned eller krypteres med krav om løsesum.
- Bagdør: Angriberen kan installere skjult adgang til fremtidige angreb.
CVSS-scoren er 9,8 ud af 10, og alle tre kerneværdier — fortrolighed, integritet og tilgængelighed — er vurderet til maksimalt kompromitteret.
Hvor alvorligt er det?
Denne sårbarhed er vurderet som kritisk (CVSS 9,8). Det skyldes en særlig farlig kombination af faktorer:
- Netværksbaseret angreb: Angrebet kan udføres over internettet — angriberen behøver ikke fysisk adgang.
- Lav kompleksitet: Det kræver ikke avancerede færdigheder at udnytte fejlen.
- Ingen login krævet: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder.
- Ingen brugerhandling nødvendig: Offeret behøver ikke klikke på noget.
Kort sagt: Enhver på internettet med kendskab til fejlen kan potentielt overtage dit system — uden at du lægger mærke til det.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er hvad du konkret skal gøre:
- Find ud af, om du er ramt: Bed din IT-ansvarlige eller leverandør tjekke, om
openssl_encrypter installeret i jeres systemer, og hvilken version det drejer sig om. Kør kommandoenpip show openssl-encrypti jeres Python-miljø. - Opdatér til version 1.4.0 eller nyere: Opdateringen løser fejlen. Kør
pip install --upgrade openssl-encrypteller bed jeres IT-leverandør om at gøre det. - Kontrollér site-packages-mapperne: Bed IT om at gennemse mapperne for ukendte
.so-filer med navne der matcher mønsteretwhirlpool*py313*.so— det kan være tegn på, at nogen allerede har udnyttet fejlen. - Genstart berørte tjenester: Når opdateringen er installeret, skal relevante applikationer genstartes, så den opdaterede kode tages i brug.
- Overvåg dine systemer: Hold øje med usædvanlig aktivitet i logfiler de næste dage — særligt nye processer eller uventede netværksforbindelser.
Opdatér inden for 24-72 timer
Med en CVSS-score på 9,8 og et angrebsscenarie der ikke kræver adgangskode eller brugerinteraktion, bør du betragte dette som et brandsluk-scenarie. Opdatér openssl_encrypt til version 1.4.0 hurtigst muligt — inden for 24 timer hvis det overhovedet er muligt. Hvis du ikke selv har kompetencerne internt, så kontakt din IT-leverandør i dag og gør dem opmærksomme på CVE-2026-74872. Undlad at vente på næste planlagte servicevinduer — risikoen er for stor.
Tidslinje
Konkrete eksempler
Angriber placerer falsk krypteringsfil på webserver
En angriber får adgang til jeres servers filsystem — eksempelvis via en anden sårbarhed eller et kompromitteret FTP-login. Han placerer en ondsindet fil med navnet whirlpool_module_py313_x64.so i jeres Python-pakke-mappe. Næste gang jeres webapplikation kører og indlæser openssl_encrypt’s Whirlpool-modul, kører angriberens kode automatisk — og han får fuld adgang til serveren, uden at I opdager det med det samme.
Supply chain-angreb via delt hostingmiljø
I deler et hostingmiljø med andre virksomheder hos en webhosting-udbyder. En af de andre lejere på serveren er kompromitteret, og angriberen udnytter dette til at skrive en ondsindet .so-fil til en delt site-packages-mappe. Fordi openssl_encrypt ikke verificerer filens ægthed, indlæses den ondsindede fil af jeres applikation — selvom I selv ikke har gjort noget forkert.
Insider-trussel fra tidligere medarbejder
En tidligere IT-medarbejder med adgang til jeres udviklingsserver placerer en ondsindet .so-fil med det rette navnemønster, inden han forlader virksomheden. Filen aktiveres næste gang applikationen deployes til produktion. Angriberen har nu en bagdør til jeres produktionssystem, som kan bruges til at stjæle data eller afpresse jer.
Ofte stillede spørgsmål
Hvordan ved jeg, om vi bruger openssl_encrypt?
Bed din IT-ansvarlige køre kommandoen
pip show openssl-encrypti jeres Python-miljøer. Pakken kan også være installeret som en skjult afhængighed af andet software. Hvis I er i tvivl, bør I kontakte jeres IT-leverandør og bede dem gennemgå jeres systemer.Kan vi blive angrebet, selvom vi ikke er et stort firma?
Ja. Angribere bruger automatiserede værktøjer til at scanne internettet for sårbare systemer — de skelner ikke mellem store og små virksomheder. Faktisk er SMV’er ofte et lettere mål, fordi de sjældnere har dedikerede sikkerhedsteams. Størrelsen på din virksomhed er ikke en beskyttelse.
Er det nok at opdatere, eller skal vi gøre mere?
Opdateringen til version 1.4.0 lukker sårbarheden, men du bør også kontrollere, om nogen allerede har udnyttet den. Bed IT om at gennemse site-packages-mapperne for mistænkelige filer og gennemgå systemlogfiler for usædvanlig aktivitet. Hvis I finder noget mistænkeligt, bør I kontakte en cybersikkerhedsekspert.
Hvad er en .so-fil, og hvorfor er det farligt?
En .so-fil (shared object) er en type programfil på Linux/Unix-systemer — svarende til en .dll-fil på Windows. Disse filer indeholder kode, som et program kan indlæse og køre. Problemet er, at
openssl_encryptikke kontrollerer, om filen er ægte, inden den kører den — så en falsk fil med det rigtige navn kører som om det var ægte kode.Hvad sker der, hvis vi ikke opdaterer?
Jeres system forbliver sårbart over for et angreb, der kan give en fremmed person fuld kontrol over serveren. Det kan føre til datatyveri, ransomware, brud på GDPR-regler og betydelige omkostninger til oprydning. Jo længere I venter, jo større er risikoen — særligt hvis udnyttelse af fejlen er offentligt beskrevet.
Gælder dette kun Linux-servere?
.so-filer bruges primært på Linux og macOS. Hvis I kører Python-applikationer på en Linux-server — herunder cloud-servere hos fx AWS, Azure eller lignende — er I potentielt i risikogruppen. Windows-servere bruger et andet filformat (.dll), men I bør stadig opdatere pakken, da andre dele af sårbarheden kan gælde.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
openssl_encrypt versions before 1.4.0 contain an arbitrary code execution vulnerability in the Whirlpool hash implementation that uses broad glob patterns to load .so modules without integrity verification. Attackers can place malicious .so files matching the whirlpool*py313*.so pattern in site-packages directories to achieve native code execution when the module is loaded.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.