CVE-2026-74899: Kritisk sårbarhed i openssl_encrypt
Kritisk sårbarhed i openssl_encrypt giver angribere mulighed for at køre vilkårlige kommandoer på din server uden login.
Hvad er det?
Softwarebiblioteket openssl_encrypt (version før 1.4.0) indeholder en fejl i en sandkasse-mekanisme (en isoleret afskærmet zone, der skal forhindre usikker kode i at gøre skade). Fejlen er klassificeret som CWE-95: Improper Neutralization of Directives in Dynamically Evaluated Code – populært kaldet en ‘eval injection’. En angriber kan udnytte Pythons interne klassehierarki til at hoppe ud af sandkassen og nå systemfunktioner, der normalt er utilgængelige. Det betyder i praksis, at angriberen kan afvikle egne kommandoer direkte på den server, der kører softwaren.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og udviklere, der bruger Python-biblioteket openssl_encrypt i en version ældre end 1.4.0. Det er særligt relevant, hvis din virksomhed:
- Har interne eller eksternt vendte webapplikationer bygget i Python.
- Bruger tredjepartsplatforme eller hostede løsninger, der internt anvender dette bibliotek.
- Har underleverandører eller IT-partnere, der udvikler Python-baserede løsninger til dig.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Køre vilkårlige kommandoer på din server – fuldstændig som om de sad ved tastaturet.
- Stjæle fortrolige data, herunder kundeoplysninger, passwords og krypteringsnøgler.
- Installere bagdøre eller ransomware, der kan lamme hele din drift.
- Bruge din server som springbræt til at angribe andre systemer i dit netværk.
Fordi angrebet kan udføres over nettet uden login og uden hjælp fra en bruger, er risikoen for automatiserede massescanning-angreb særligt høj.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 9.8 ud af 10 – Kritisk. Det er den højeste praktiske risikoklasse. Vurderingen afspejler:
- Netværksbaseret angreb: Kan udnyttes fra hele internettet.
- Lav kompleksitet: Kræver ingen særlig teknisk opsætning.
- Ingen rettigheder nødvendige: Angriberen behøver ikke en konto eller adgangskode.
- Ingen brugerinteraktion: Dine medarbejdere behøver ikke klikke på noget.
- Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-parametre er maksimale).
Hvad gør jeg nu?
Handl hurtigt – jo hurtigere du opdaterer, jo mindre er din eksponeringstid. Følg disse trin:
- Afklar om du er berørt: Bed din IT-ansvarlige eller udvikler om at tjekke, om jeres systemer bruger Python-biblioteket openssl_encrypt i en version ældre end 1.4.0. Kommandoen
pip show openssl_encryptviser den installerede version. - Opdatér til version 1.4.0 eller nyere: Kør
pip install --upgrade openssl_encryptpå de berørte systemer. Test derefter i et testmiljø, inden ændringen sættes i produktion. - Gennemgå adgangslogge: Tjek om der har været usædvanlig aktivitet på jeres servere i perioden efter 17. august 2026.
- Informér din IT-leverandør eller -partner: Hvis en tredjepart drifter jeres løsninger, skal de bekræfte skriftligt, at de har opdateret.
- Overvej midlertidig afskærmning: Hvis øjeblikkelig opdatering ikke er mulig, kan du midlertidigt begrænse netværksadgangen til de berørte systemer via en firewall (adgangskontrolliste).
Opdatér inden for 24-72 timer
Denne sårbarhed bærer alle kendetegnene på en, der hurtigt vil blive aktivt udnyttet i automatiserede angrebskampagner – den kræver ingen forudgående adgang og er teknisk let at misbruge. Vi anbefaler, at du behandler dette som en akut hændelse og opdaterer openssl_encrypt til version 1.4.0 eller nyere inden for de næste 24-72 timer. Kontakt os, hvis du er i tvivl om, hvorvidt dine systemer er berørt, eller hvis du har brug for hjælp til at gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Angreb via eksponeret webapplikation
En angriber finder frem til en virksomheds Python-baserede webapplikation via en simpel internetscanning. Ved at sende et særligt udformet HTTP-request udnytter angriberen sandkasse-flugtsårbarheden til at afvikle en kommando, der opretter en skjult administratorkonto på serveren. Herfra installeres ransomware, og virksomhedens data krypteres natten over.
Datatyveri fra intern API-server
En intern API-server (et programmeringsgrænseflade-system, der lader systemer tale sammen), som fejlagtigt er tilgængeligt fra internettet, kører en sårbar version af openssl_encrypt. En angriber bruger sårbarhedens kommandokørsel til at kopiere en database med kundeoplysninger og sende den til en ekstern server. Virksomheden opdager det ikke, før de modtager en e-mail fra angriberen med krav om løsepenge.
Springbræt til internt netværk
En angriber kompromitterer en eksternt eksponeret server via CVE-2026-74899 og bruger den som udgangspunkt til at bevæge sig videre ind i virksomhedens interne netværk. Herfra tilgås et filservicesystem med fortrolige kontrakter og personoplysninger, som ellers ikke er tilgængeligt udefra. Angrebet ville have været forhindret, hvis serveren var blevet opdateret inden for de første 48 timer.
Ofte stillede spørgsmål
Hvordan ved jeg, om min virksomhed bruger openssl_encrypt?
Bed din IT-ansvarlige eller udvikler om at søge efter biblioteket i jeres systemer. På en Python-server kan kommandoen
pip show openssl_encryptafsløre, om biblioteket er installeret og hvilken version. Tjek også jeres tredjepartsleverandørers dokumentation, da de kan bruge det internt uden at du er klar over det.Kan en angriber udnytte dette, selvom vores system kræver login?
Ifølge sårbarhedens tekniske profil kræves der ingen forudgående login eller rettigheder. Det er dog muligt, at en konkret implementering af systemet indirekte kræver en form for adgang, men du bør ikke stole på dette som beskyttelse. Opdatering er den eneste sikre løsning.
Er det nok at have en firewall?
En firewall kan reducere din eksponering ved at begrænse, hvem der kan nå det sårbare system. Men en firewall erstatter ikke en opdatering – den er kun en midlertidig nødforanstaltning. Angribere kan stadig nå systemet, hvis det er legitimt tilgængeligt fra internettet, f.eks. via en webapplikation.
Hvad er en sandkasse-flugt, og hvorfor er det farligt?
En sandkasse (engelsk: sandbox) er en afskærmet zone i software, der er designet til at køre usikker kode uden at den kan gøre skade på resten af systemet. En sandkasse-flugt betyder, at en angriber finder en vej ud af denne afskærmning og dermed får adgang til de systemressourcer, sandkassen skulle beskytte imod. I dette tilfælde udnytter angriberen Pythons interne struktur til at nå systemkommandoer.
Kan vi selv opdage, om vi allerede er blevet angrebet?
Det er muligt, men kræver gennemgang af server- og adgangslogge. Kig efter usædvanlige processer, uventede netværksforbindelser eller ukendte filer på serveren. Kontakt en IT-sikkerhedsekspert, hvis du mistænker, at et angreb allerede har fundet sted – det kan kræve en mere grundig undersøgelse (forensics).
Gælder dette kun vores egne servere, eller også cloud-tjenester vi bruger?
Sårbarheden påvirker alle miljøer, der kører den sårbare version af openssl_encrypt – det gælder både egne servere, virtuelle maskiner og cloud-hostede løsninger. Kontakt din cloud-udbyder eller SaaS-leverandør og bed dem bekræfte, at de bruger version 1.4.0 eller nyere.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
openssl_encrypt versions before 1.4.0 contain a sandbox escape vulnerability in IsolatedPluginExecutor that exposes Python type objects in restricted exec() builtins. Attackers can traverse the Python class hierarchy via __class__.__mro__.__subclasses__() to access system functions and execute arbitrary OS commands.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.