CVE-2026-80138: Kritisk fejl i ClipBucket V5
Kritisk fejl i ClipBucket V5’s webinstaller giver angribere fuld kommandoadgang uden login – opdater eller fjern installeren straks.
Hvad er det?
CVE-2026-80138 er en kritisk sikkerhedsfejl i webinstalleren til ClipBucket V5 — et populært open source-system til at hoste videoer på sin hjemmeside. Fejlen sidder i en parameter kaldet php_cli_filepath, som installeren ikke tjekker eller renser ordentligt, inden den sendes videre til serverens kommandolinje. Det betyder, at en angriber kan sende en særligt udformet besked til installeren og få serveren til at udføre vilkårlige kommandoer — altså hvad som helst angriberen ønsker. Fejltypen kaldes OS Command Injection (CWE-78), og den kræver hverken brugernavn, adgangskode eller særlige tekniske forudsætninger at udnytte.
Hvem rammer det?
Sårbarheden rammer alle, der bruger ClipBucket V5 og stadig har webinstalleren tilgængelig på deres server. Det er typisk virksomheder og organisationer, der selv hoster en videoportal, et intranet med videodeling, eller et kundeunivers med videoindhold. Hvis din installation er eksponeret mod internettet og installationsmappen ikke er fjernet eller beskyttet efter opsætning, er du potentielt sårbar. Fejlen kan udnyttes af hvem som helst på internettet — ingen login kræves.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Udføre kommandoer direkte på din webserver som om vedkommende sad ved tastaturet
- Stjæle eller slette alle filer og data på serveren
- Installere bagdøre (skjult adgang) så serveren kan tilgås fremover
- Sprede angrebet videre til andre systemer i dit netværk
- Bruge din server til at angribe andre — f.eks. sende spam eller udføre DDoS-angreb
Konsekvenserne spænder fra datalæk og nedetid til bøder under GDPR og alvorlig skade på virksomhedens omdømme.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 9.8 ud af 10, klassificeret som Kritisk. Alle tre dimensioner — fortrolighed, integritet og tilgængelighed — er vurderet til HIGH. Angrebet kræver ingen adgang, ingen brugerinteraktion og er teknisk let at gennemføre via netværket. Det er med andre ord en af de farligste typer fejl, en webserver kan have, og den bør behandles med absolut højeste prioritet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24 timer:
- Tjek om du bruger ClipBucket V5 — kontakt din webansvarlige eller leverandør og spørg direkte.
- Fjern eller bloker installationsmappen — webinstalleren bør aldrig være tilgængelig efter endt opsætning. Slet mappen /install eller beskyt den med adgangskode eller IP-begrænsning.
- Opdatér ClipBucket — tjek om der er udgivet en opdatering, der retter fejlen, og installér den straks.
- Gennemgå serverlogge — bed din IT-ansvarlige om at undersøge, om der allerede har været forsøg på udnyttelse (usædvanlige POST-forespørgsler til installeren).
- Isolér serveren midlertidigt — hvis du er i tvivl om, hvorvidt serveren allerede er kompromitteret, bør den tages offline, indtil den er undersøgt og renset.
- Kontakt en sikkerhedsekspert — har du ikke intern IT-kapacitet, så kontakt en ekstern rådgiver med det samme.
Handl inden for 24 timer
Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse. Det første og vigtigste skridt er at sikre, at webinstalleren ikke er tilgængelig fra internettet — det alene eliminerer angrebsfladen. Herefter bør du opdatere til den nyeste version af ClipBucket V5 og gennemgå dine serverlogge for tegn på tidligere angrebsforsøg. Har du brug for hjælp til vurdering eller afhjælpning, er du altid velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber overtager webserver via åben installer
En angriber finder via automatisk scanning en ClipBucket V5-installation, hvor installationsmappen stadig er tilgængelig. Angriberen sender en POST-forespørgsel til installeren med en manipuleret php_cli_filepath-værdi, der indeholder en systemkommando. Serveren udfører kommandoen og angriberen får adgang til serverens filsystem, hvorfra han uploader en bagdør og etablerer permanent adgang — alt sammen uden nogensinde at have haft et brugernavn eller en adgangskode.
Ransomware installeres på videoplatform
En kriminel gruppe scanner systematisk internettet for sårbare ClipBucket V5-installationer. Når de finder én, udnytter de fejlen til at downloade og aktivere ransomware (afpresningssoftware) direkte på serveren. Virksomhedens videoplatform og alle tilknyttede filer krypteres, og der kræves løsesum for at gendanne adgangen. Nedetiden koster virksomheden både kunder og omdømme.
Server bruges til at angribe tredjeparter
En angriber udnytter fejlen til at installere software, der gør den kompromitterede server til en del af et botnet (et netværk af kaprede computere). Serveren bruges derefter til at sende tusindvis af spam-mails eller udføre DDoS-angreb (overbelastningsangreb) mod andre virksomheder — og det hele foregår uden at ejeren opdager det, før myndighederne banker på.
Ofte stillede spørgsmål
Skal jeg bruge ClipBucket for at være ramt?
Ja. Sårbarheden findes udelukkende i ClipBucket V5’s webinstaller. Bruger du et andet CMS eller videoplatform, er du ikke berørt af denne specifikke fejl.
Er jeg sårbar, selvom jeg har afsluttet installationen?
Ja, potentielt. Mange servere efterlader installationsmappen tilgængelig, selv efter opsætningen er færdig. Hvis mappen stadig eksisterer og er tilgængelig fra internettet, kan den udnyttes — uanset om du installerede for fem minutter eller to år siden.
Kan jeg se, om nogen allerede har udnyttet fejlen på min server?
Ja, delvist. Din IT-ansvarlige kan gennemgå webserverlogge og lede efter usædvanlige POST-forespørgsler til installationsstien. Det er dog ikke altid muligt at opdage et avanceret angreb på denne måde, og en fuld gennemgang af serveren anbefales ved mistanke.
Hvad er OS Command Injection, og hvorfor er det farligt?
OS Command Injection (CWE-78) er en fejltype, hvor et program sender brugerinput direkte videre til operativsystemets kommandolinje uden at tjekke det. Det svarer til, at din server blindt udfører ordrer fra en fremmed — hvad enten det handler om at slette filer, oprette brugere eller downloade skadelig software.
Hvad sker der, hvis jeg ikke gør noget?
Gør du ingenting, risikerer du, at angribere får fuld kontrol over din webserver. Det kan føre til datalæk, nedetid, misbrug af din infrastruktur og potentielle bøder under GDPR, hvis persondata kompromitteres. Risikoen stiger for hver dag, fejlen forbliver urettet.
Kræver det teknisk viden at udnytte fejlen?
Nej, det er netop det, der gør denne sårbarhed særligt farlig. Den kræver ingen login, ingen særlige rettigheder og er teknisk nem at udnytte med et simpelt HTTP-kald. Den er dermed tilgængelig for selv relativt uerfarne angribere.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
ClipBucket V5’s web installer fails to properly validate or escape the php_cli_filepath parameter before passing it to shell execution. Unauthenticated attackers can submit a crafted POST request to the installer with a malicious php_cli_filepath value to execute arbitrary commands as the web server user.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
