Åbner i en ny fane
CVE-2026-80203
Kritisk

CVE-2026-80203: Kritisk fejl i Grav API-plugin

Kritisk fejl i Grav CMS API-plugin lader angribere overtage admin-konti og deaktivere to-faktor-login uden tilladelse.

CVSS Score
9.8
Offentliggjort
26/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Grav er et populært indholdsstyringssystem (CMS), og pluginet grav-plugin-api giver mulighed for at styre brugere via et programmeringsinterface (API). I versioner før 1.0.18 er der en alvorlig fejl i den funktion, der skal kontrollere, om en API-nøgle har de rette rettigheder.

Fejlen betyder, at en API-nøgle med begrænset adgang — men som tilhører en administrator-konto — kan handle på vegne af andre administratorer. Det er, som om din butiksassistent pludselig kan give sig ud for at være ejeren og udstede nye nøgler til hvem som helst.

Hvem rammer det?

Sårbarheden rammer dig, hvis din virksomhed bruger Grav CMS med pluginet grav-plugin-api i en version ældre end 1.0.18. Det gælder særligt:

  • Virksomheder der bruger Grav som hjemmeside- eller intranetplatform
  • Webshops og portaler bygget på Grav
  • Organisationer der giver tredjeparter API-adgang til deres Grav-installation

Har du ikke installeret dette plugin, er du ikke direkte berørt.

Hvad kan ske?

En angriber med selv en begrænset API-nøgle kan udnytte fejlen til at:

  • Deaktivere to-faktor-godkendelse (2FA) på andre administratorkonti — og dermed gøre dem langt nemmere at overtage
  • Oprette nye API-nøgler under en andens identitet og beholde adgang, selv efter I skifter adgangskoder
  • Slette eksisterende API-nøgler og låse legitime brugere ude
  • Slette profilbilleder og ændre kontoindstillinger for andre administratorer

Det samlede resultat kan være fuld kontrol over jeres hjemmeside eller system.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af sikkerhedseksperter. Det er den højeste kategori. Tre faktorer gør den særligt farlig:

  • Angreb over nettet: Ingen fysisk adgang er nødvendig — angrebet kan ske fra hele verden.
  • Ingen særlige forberedelser: Angrebet kræver ikke avanceret viden eller kompleks opsætning.
  • Fuld konsekvens: Angriberen kan læse, ændre og slette data (fortrolighed, integritet og tilgængelighed er alle i fare).

Hvad gør jeg nu?

Handl hurtigt. Her er hvad du skal gøre:

  1. Find ud af, om du er berørt: Bed din webmaster eller IT-leverandør om at tjekke, om I bruger pluginet grav-plugin-api, og hvilken version der er installeret.
  2. Opdatér pluginet straks: Opdatér til version 1.0.18 eller nyere. Det løser fejlen.
  3. Gennemgå jeres API-nøgler: Slet alle API-nøgler som ikke aktivt bruges. Udsted nye nøgler til dem, der er nødvendige.
  4. Tjek administrator-konti: Verificér at 2FA stadig er aktiv på alle admin-konti, og at ingen uautoriserede konti er oprettet.
  5. Hold øje med logfiler: Bed jeres IT-support om at gennemgå systemlogge for mistænkelig aktivitet de seneste måneder.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler dette som en akut sag og opdaterer pluginet i dag. Kritiske sårbarheder med denne score bliver hurtigt opdaget og udnyttet af angribere, der scanner internettet systematisk. Kontakt din webmaster eller IT-leverandør nu, hvis du ikke selv kan opdatere. Har du ikke en fast IT-partner, er du velkommen til at kontakte os — vi hjælper dig sikkert igennem opdateringen.

Tidslinje

26/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-80203 blev officielt registreret i det amerikanske National Vulnerability Database (NVD) og tildelt en kritisk score på 9,8.
26/08/2026
Patch frigivet (version 1.0.18)
Udviklerne bag grav-plugin-api udgav version 1.0.18, som retter fejlen i scopekontrol-funktionen. Opdatering til denne version løser problemet.
26/08/2026
Proof-of-concept kendes
Sikkerhedsdetaljer om sårbarheden er offentligt tilgængelige, hvilket gør det muligt for angribere at konstruere angreb baseret på den publicerede information.
27/08/2026
Automatiserede scannere forventes aktive
Erfaringsmæssigt begynder automatiserede angrebsscannere at lede efter sårbare installationer inden for 24-72 timer efter offentliggørelse af kritiske CVE'er.

Konkrete eksempler

Angriber deaktiverer 2FA og overtager admin-konto

En angriber har skaffet sig en lækket API-nøgle med begrænset adgang — måske fra et gammelt testmiljø. Med denne nøgle kalder angriberen et af de syv sårbare endepunkter og deaktiverer to-faktor-godkendelse på den primære administrator-konto. Derefter logger angriberen ind med en stjålet adgangskode og har nu fuld kontrol over hjemmesiden uden at have brug for hverken 2FA-kode eller yderligere rettigheder.

Angriber opretter skjulte API-nøgler til vedvarende adgang

En angriber udnytter fejlen til at oprette nye API-nøgler under en eksisterende administrators identitet. Selv om virksomheden opdager angrebet og skifter alle adgangskoder, beholder angriberen adgang via de skjulte nøgler — medmindre alle API-nøgler gennemgås og slettes. Det giver angriberen en bagdør, der kan sidde i systemet i månedsvis uden at blive opdaget.

Angriber låser virksomheden ude ved at slette admin-nøgler

Som et sabotageangreb bruger en ondsindet aktør sårbarheden til systematisk at slette alle eksisterende API-nøgler og ændre indstillinger på administrator-konti. Virksomheden mister adgang til centrale dele af systemet og skal bruge timer eller dage på at genetablere kontrol — med produktionstab og potentielt datatab til følge.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

The getgrav/grav-plugin-api plugin before 1.0.18 does not enforce API-key scope in the requireNotSuperTarget() function in UsersController.php across seven sensitive user-management endpoints. The check uses isSuperAdmin() on the acting account rather than verifying whether the specific API key carries super authority (via isSuperWithinScope()). As a result, an API key scoped below full super authority but belonging to a super-admin account can act against other super-admin accounts—disabling their 2FA, deleting their avatar, minting new API keys under their identity, or deleting their existing API keys.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-80203
Offentliggjort
26/08/2026
Sidst opdateret
26/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.