CVE-2026-79787: Kritisk fejl i Alluxio S3-proxy
Kritisk fejl i Alluxio S3-proxy: angribere kan udgive sig for at være enhver bruger og få fuld adgang til dine data uden adgangskode.
Hvad er det?
Alluxio er en datahåndteringsplatform, der bl.a. tilbyder en S3-proxy (en mellemstation der håndterer adgang til datalagring i Amazon S3-stil). Denne proxy er designet til at bekræfte brugeridentitet via AWS Signature Version 4 — en digital signaturmekanisme, der sikrer, at den der beder om adgang, virkelig er den, de udgiver sig for at være.
Fejlen er, at proxyen i sin standardopsætning slet ikke tjekker disse signaturer. Det betyder, at en angriber kan sende en anmodning med et vilkårligt brugernavn i headeren (den del af beskeden der identificerer afsenderen), og systemet accepterer det uden videre kontrol.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der:
- Bruger Alluxio med S3 REST-proxy aktiveret
- Har Alluxio tilgængeligt over et netværk — herunder interne netværk eller internettet
- Bruger Alluxio til at håndtere forretningskritiske data, f.eks. filer, databaser eller analysedata
Det er særligt kritisk, hvis din Alluxio-installation er tilgængelig uden for en stramt kontrolleret netværkssegmentering (adskillelse af netværk), da angribere da kan nå systemet direkte udefra.
Hvad kan ske?
En angriber der udnytter denne sårbarhed kan:
- Læse alle data — herunder fortrolige forretningsdokumenter, kundedata og hemmeligheder
- Skrive og manipulere data — f.eks. ændre filer eller indsætte skadeligt indhold
- Slette data — permanent fjernelse af filer og databaser uden adgangskode
- Udgive sig for at være servicekonti — automatiserede systembrugere med vide rettigheder, hvilket kan give adgang til yderligere systemer
Alt dette kan ske uden brugernavn og adgangskode. Det kræver blot netværksadgang til Alluxio-serveren.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den næsthøjeste mulige score. Årsagerne er:
- Netværksbaseret angreb: Kræver ikke fysisk adgang — kan udføres over internettet
- Lav kompleksitet: Ingen avancerede færdigheder nødvendige
- Ingen autentificering: Angriberen behøver hverken brugernavn eller adgangskode
- Ingen brugerinteraktion: Du og dine medarbejdere behøver ikke klikke på noget for at blive ramt
- Fuld CIA-impact: Fortrolighed, integritet og tilgængelighed er alle alvorligt påvirket
CWE-287 betegner kategorien ‘fejlagtig autentificering’ — en af de mest grundlæggende og alvorlige sikkerhedsfejl et system kan have.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, hvis du bruger Alluxio med S3 REST-proxy:
- Afklar om du er berørt: Spørg din IT-ansvarlige eller leverandør, om I bruger Alluxio med S3 REST-proxy aktiveret i standardkonfigurationen.
- Begræns netværksadgang øjeblikkeligt: Hvis Alluxio er tilgængeligt fra internettet eller brede interne netværk, så bloker adgangen via firewall (netværksmur), indtil en løsning er på plads.
- Tjek efter opdatering: Besøg Alluxios officielle hjemmeside og changelog for at se, om der er udgivet en patch (rettelse) der løser dette problem.
- Aktiver signaturvalidering manuelt: Hvis en patch ikke er tilgængelig, så undersøg om Alluxio kan konfigureres til at kræve og validere AWS Signature Version 4 som en midlertidig løsning.
- Gennemgå adgangslogge: Bed din IT-ansvarlige om at undersøge logfiler for mistænkelig aktivitet — særligt uventede dataadgange eller -ændringer.
- Orienter relevante parter: Hvis I behandler persondata, vurder om der er sket et databrud der kræver indberetning til Datatilsynet inden for 72 timer.
Handl inden for 24 timer
Med en CVSS-score på 9,8 og ingen krav om autentificering er dette en af de mest alvorlige typer sårbarheder. Vi anbefaler, at du straks begrænser netværksadgangen til Alluxio og kontakter din IT-leverandør for en vurdering af din specifikke opsætning. Vent ikke på at en angriber finder dit system — begræns eksponeringen nu, og hold øje med Alluxios officielle kanaler for patches.
Tidslinje
Konkrete eksempler
Angriber udgiver sig for administrator og sletter data
En angriber scanner internettet og finder en Alluxio-server med S3-proxy eksponeret. Han sender en simpel HTTP-forespørgsel med en Authorization-header, hvor han skriver administratorens brugernavn — som han har fundet i en offentlig logfil eller kildekode. Alluxio accepterer anmodningen uden at tjekke signaturen, og angriberen kan nu slette hele databuckets (datamapper) eller eksportere fortrolige forretningsfiler.
Misbrug af servicekonto til lateral bevægelse
En angriber med adgang til virksomhedens interne netværk — f.eks. opnået via en phishing-mail — identificerer en Alluxio-servicekonto brugt af et automatiseret rapporteringssystem. Ved at udgive sig for denne konto via den usikre proxy får angriberen adgang til alle de data, kontoen normalt håndterer, og kan bevæge sig videre til andre tilkoblede systemer uden at aktivere adgangskontroller.
Datatyveri af kundeoplysninger uden spor
En angriber finder via et offentligt API-endepunkt et brugernavn i en usigneret Authorization-header i Alluxio-proxyen. Ved at kopiere dette brugernavn kan angriberen læse alle filer tilhørende den pågældende bruger — herunder potentielt kundelister, ordrehistorik eller personoplysninger — og eksportere dem lydløst, uden at efterlade spor i normale autentificeringslogge, da systemet aldrig validerede identiteten.
Ofte stillede spørgsmål
Bruger vi Alluxio — hvordan ved jeg det?
Alluxio er typisk installeret af en IT-afdeling eller ekstern leverandør som en del af en data- eller analyseplat. Spørg din IT-ansvarlige om I har Alluxio kørende, og om S3 REST-proxy-funktionen er aktiveret. Det fremgår også af eventuel systemdokumentation eller serverinventarlister.
Kan angribere udnytte dette udefra — fra internettet?
Ja, hvis Alluxio-serveren er tilgængelig fra internettet, kan angribere udnytte fejlen direkte uden at være på dit interne netværk. Selv hvis serveren kun er intern, kan en angriber med fodfæste i dit netværk — f.eks. via phishing — nå den. Begræns derfor adgangen via firewall hurtigst muligt.
Hvad er AWS Signature Version 4, og hvorfor er det vigtigt?
AWS Signature Version 4 er en metode til at bekræfte, at den der sender en forespørgsel til et system, virkelig er den de udgiver sig for at være — lidt ligesom en digital underskrift. Når Alluxio ikke tjekker denne underskrift, er det som at have en dør, der åbner for alle der blot skriver et navn på en seddel, uden at kontrollere om det er rigtigt.
Er der en opdatering tilgængelig nu?
På tidspunktet for offentliggørelsen af denne sårbarhed er der ikke bekræftet en færdig patch. Følg Alluxios officielle hjemmeside og sikkerhedsbulletiner tæt. Kontakt din leverandør for at få besked, så snart en opdatering er tilgængelig, og installer den straks.
Skal vi indberette dette til Datatilsynet?
Hvis I behandler personoplysninger via Alluxio, og I har mistanke om at data er blevet tilgået uden tilladelse, kan det udgøre et databrud. I så fald har I som udgangspunkt 72 timer til at indberette det til Datatilsynet. Kontakt din databeskyttelsesrådgiver (DPO) eller juridisk rådgiver for en konkret vurdering.
Kan vi fortsætte med at bruge Alluxio i mellemtiden?
Kun hvis I straks isolerer Alluxio bag en streng firewall, så kun de systemer der absolut skal have adgang, kan nå det. Kør aldrig en sårbar Alluxio S3-proxy eksponeret mod internettet eller brede interne netværk. Vurder løbende om risikoen er acceptabel, indtil en patch er installeret.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Alluxio’s S3 REST proxy fails to verify AWS Signature Version 4 signatures in its default configuration, allowing unauthenticated attackers to spoof user identity. Attackers can extract usernames from unsigned Authorization headers and impersonate any user, including service accounts, to read, write, and delete arbitrary data.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
