Åbner i en ny fane
CVE-2026-74899
Kritisk

CVE-2026-74899: Kritisk sårbarhed i openssl_encrypt

Kritisk sårbarhed i openssl_encrypt giver angribere mulighed for at køre vilkårlige kommandoer på din server uden login.

CVSS Score
9.8
Offentliggjort
17/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

Softwarebiblioteket openssl_encrypt (version før 1.4.0) indeholder en fejl i en sandkasse-mekanisme (en isoleret afskærmet zone, der skal forhindre usikker kode i at gøre skade). Fejlen er klassificeret som CWE-95: Improper Neutralization of Directives in Dynamically Evaluated Code – populært kaldet en ‘eval injection’. En angriber kan udnytte Pythons interne klassehierarki til at hoppe ud af sandkassen og nå systemfunktioner, der normalt er utilgængelige. Det betyder i praksis, at angriberen kan afvikle egne kommandoer direkte på den server, der kører softwaren.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og udviklere, der bruger Python-biblioteket openssl_encrypt i en version ældre end 1.4.0. Det er særligt relevant, hvis din virksomhed:

  • Har interne eller eksternt vendte webapplikationer bygget i Python.
  • Bruger tredjepartsplatforme eller hostede løsninger, der internt anvender dette bibliotek.
  • Har underleverandører eller IT-partnere, der udvikler Python-baserede løsninger til dig.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan:

  • Køre vilkårlige kommandoer på din server – fuldstændig som om de sad ved tastaturet.
  • Stjæle fortrolige data, herunder kundeoplysninger, passwords og krypteringsnøgler.
  • Installere bagdøre eller ransomware, der kan lamme hele din drift.
  • Bruge din server som springbræt til at angribe andre systemer i dit netværk.

Fordi angrebet kan udføres over nettet uden login og uden hjælp fra en bruger, er risikoen for automatiserede massescanning-angreb særligt høj.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 9.8 ud af 10 – Kritisk. Det er den højeste praktiske risikoklasse. Vurderingen afspejler:

  • Netværksbaseret angreb: Kan udnyttes fra hele internettet.
  • Lav kompleksitet: Kræver ingen særlig teknisk opsætning.
  • Ingen rettigheder nødvendige: Angriberen behøver ikke en konto eller adgangskode.
  • Ingen brugerinteraktion: Dine medarbejdere behøver ikke klikke på noget.
  • Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-parametre er maksimale).

Hvad gør jeg nu?

Handl hurtigt – jo hurtigere du opdaterer, jo mindre er din eksponeringstid. Følg disse trin:

  1. Afklar om du er berørt: Bed din IT-ansvarlige eller udvikler om at tjekke, om jeres systemer bruger Python-biblioteket openssl_encrypt i en version ældre end 1.4.0. Kommandoen pip show openssl_encrypt viser den installerede version.
  2. Opdatér til version 1.4.0 eller nyere: Kør pip install --upgrade openssl_encrypt på de berørte systemer. Test derefter i et testmiljø, inden ændringen sættes i produktion.
  3. Gennemgå adgangslogge: Tjek om der har været usædvanlig aktivitet på jeres servere i perioden efter 17. august 2026.
  4. Informér din IT-leverandør eller -partner: Hvis en tredjepart drifter jeres løsninger, skal de bekræfte skriftligt, at de har opdateret.
  5. Overvej midlertidig afskærmning: Hvis øjeblikkelig opdatering ikke er mulig, kan du midlertidigt begrænse netværksadgangen til de berørte systemer via en firewall (adgangskontrolliste).
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Denne sårbarhed bærer alle kendetegnene på en, der hurtigt vil blive aktivt udnyttet i automatiserede angrebskampagner – den kræver ingen forudgående adgang og er teknisk let at misbruge. Vi anbefaler, at du behandler dette som en akut hændelse og opdaterer openssl_encrypt til version 1.4.0 eller nyere inden for de næste 24-72 timer. Kontakt os, hvis du er i tvivl om, hvorvidt dine systemer er berørt, eller hvis du har brug for hjælp til at gennemføre opdateringen sikkert.

Tidslinje

17/08/2026
CVE offentliggjort
CVE-2026-74899 blev offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.8. Sårbarheden i openssl_encrypt versioner før 1.4.0 blev samtidig beskrevet i detaljer.
17/08/2026
Patch frigivet (version 1.4.0)
Udviklerne bag openssl_encrypt frigav version 1.4.0, som lukker sandkasse-flugtsårbarheden. Opdatering til denne version eller nyere er den anbefalede løsning.
18/08/2026
Proof-of-Concept tilgængeligt
Teknisk dokumentation og eksempelkode (proof-of-concept), der demonstrerer, hvordan sårbarheden udnyttes via Pythons klassehierarki, forventedes tilgængeligt kort efter offentliggørelse, hvilket øger risikoen for hurtig udbredelse af angreb.
19/08/2026
Forventede automatiserede scanninger begynder
Baseret på erfaringer med lignende kritiske sårbarheder forventes automatiserede angrebsscannere at begynde at lede efter sårbare systemer inden for 48-72 timer efter offentliggørelsen.

Konkrete eksempler

Angreb via eksponeret webapplikation

En angriber finder frem til en virksomheds Python-baserede webapplikation via en simpel internetscanning. Ved at sende et særligt udformet HTTP-request udnytter angriberen sandkasse-flugtsårbarheden til at afvikle en kommando, der opretter en skjult administratorkonto på serveren. Herfra installeres ransomware, og virksomhedens data krypteres natten over.

Datatyveri fra intern API-server

En intern API-server (et programmeringsgrænseflade-system, der lader systemer tale sammen), som fejlagtigt er tilgængeligt fra internettet, kører en sårbar version af openssl_encrypt. En angriber bruger sårbarhedens kommandokørsel til at kopiere en database med kundeoplysninger og sende den til en ekstern server. Virksomheden opdager det ikke, før de modtager en e-mail fra angriberen med krav om løsepenge.

Springbræt til internt netværk

En angriber kompromitterer en eksternt eksponeret server via CVE-2026-74899 og bruger den som udgangspunkt til at bevæge sig videre ind i virksomhedens interne netværk. Herfra tilgås et filservicesystem med fortrolige kontrakter og personoplysninger, som ellers ikke er tilgængeligt udefra. Angrebet ville have været forhindret, hvis serveren var blevet opdateret inden for de første 48 timer.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-95

Original NVD-beskrivelse (engelsk)

openssl_encrypt versions before 1.4.0 contain a sandbox escape vulnerability in IsolatedPluginExecutor that exposes Python type objects in restricted exec() builtins. Attackers can traverse the Python class hierarchy via __class__.__mro__.__subclasses__() to access system functions and execute arbitrary OS commands.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-74899
Offentliggjort
17/08/2026
Sidst opdateret
17/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.