Åbner i en ny fane
CVE-2026-81702
Kritisk

CVE-2026-81702: Kritisk fejl i openssl_encrypt

Kritisk fejl i openssl_encrypt lader angribere bytte offentlige nøgler ud og aflytte krypteret kommunikation uden at blive opdaget.

CVSS Score
9.8
Offentliggjort
27/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–48 timer

Hvad er det?

openssl_encrypt er et softwarebibliotek, som mange systemer bruger til at kryptere data og verificere digitale signaturer. I versioner før 1.4.9 er der en alvorlig fejl: Når programmet indlæser identiteter fra en fil kaldet identity.json, kontrollerer det ikke fingeraftryk (en unik digital identifikator) korrekt. Det betyder, at en angriber kan udskifte en legitim offentlig nøgle (den nøgle, der bruges til at kryptere data til en bestemt modtager) med sin egen nøgle — uden at systemet opdager det. Resultatet er, at krypterede beskeder i virkeligheden sendes til angriberen, og falske signaturer kan fremstå som gyldige.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og systemer, der bruger openssl_encrypt i en version ældre end 1.4.9, og som benytter bibliotekets identitetshåndtering via identity.json. Det kan være:

  • Webapplikationer og API’er, der bruger openssl_encrypt til at kryptere kommunikation
  • Interne systemer, der udveksler krypterede filer eller beskeder
  • Udviklere og leverandører, der har bygget løsninger oven på biblioteket

Hvis du ikke ved, om din software bruger openssl_encrypt, bør du spørge din IT-leverandør.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan følgende ske:

  • Aflytning af krypteret kommunikation: Data, du tror er krypteret sikkert til modtageren, sendes i stedet til angriberen.
  • Forfalskning af digitale signaturer: Angriberen kan få systemet til at acceptere falske signaturer som gyldige, hvilket underminerer hele tilliden til din digitale kommunikation.
  • Stille og rolig angreb: Angrebet efterlader ingen tydelige spor — hverken systemet eller brugerne opdager, at noget er galt.
  • Datatyveri og brud på fortrolighed: Følsomme oplysninger som kontrakter, kundedata eller interne beskeder kan havne hos uvedkommende.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det er den næsthøjeste score, der kan gives. Karakteren afspejler, at:

  • Angrebet kan udføres over internettet uden forudgående adgang eller særlige rettigheder
  • Det kræver ingen handling fra dig eller dine medarbejdere (ingen klik på links osv.)
  • Alle tre kerneværdier — fortrolighed, integritet og tilgængelighed — er fuldt kompromitteret ved et vellykket angreb

Denne type fejl (CWE-345: utilstrækkelig verifikation af datas oprindelse) er særlig farlig, fordi den undergraver selve grundlaget for kryptografi — tilliden til, at du kommunikerer med den rigtige modtager.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin for at beskytte din virksomhed:

  1. Find ud af, om du er berørt: Spørg din IT-ansvarlige eller leverandør, om jeres systemer bruger openssl_encrypt, og hvilken version der er installeret. Versioner før 1.4.9 er sårbare.
  2. Opdater straks til version 1.4.9 eller nyere: Dette er den eneste fulde løsning. Opdateringen lukker hullet ved at sikre korrekt validering af fingeraftryk.
  3. Gennemgå jeres identity.json-filer: Kontrollér, om uautoriserede nøgler er blevet tilføjet. Din IT-leverandør kan hjælpe med dette.
  4. Revurdér krypteret kommunikation fra den sårbare periode: Hvis I har brugt openssl_encrypt i en sårbar version, bør I overveje, om følsomme data kan være kompromitteret.
  5. Skift berørte krypteringsnøgler: For en sikkerheds skyld bør alle nøgler, der har været håndteret af det sårbare system, fornyes.
  6. Orientér relevante parter: Hvis I udveksler krypteret kommunikation med samarbejdspartnere eller kunder via dette bibliotek, bør I informere dem om situationen.
Tidsfrist

Opdatér inden for 24–48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som en akut situation og opdaterer openssl_encrypt til version 1.4.9 eller nyere inden for de næste 24–48 timer. Fejlen er teknisk nem at udnytte for en angriber, og den giver adgang til det mest grundlæggende lag af jeres sikkerhed: kryptering og identitetsverifikation. Kontakt din IT-leverandør i dag, og bed dem bekræfte, at opdateringen er gennemført og at identity.json er kontrolleret for uautoriserede ændringer.

Tidslinje

27/08/2026
CVE-2026-81702 offentliggjort
Sårbarheden blev officielt registreret i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8. Fejlen i fingeraftryksvalidering i openssl_encrypt beskrives offentligt for første gang.
27/08/2026
Patch frigivet: openssl_encrypt 1.4.9
Version 1.4.9 af openssl_encrypt udgives med rettelsen, som sikrer korrekt re-derivering og validering af fingeraftryk ved indlæsning af identiteter fra identity.json.
28/08/2026
Proof-of-concept-kode forventet tilgængelig
Med en sårbarhed af denne type og alvorlighed er det erfaringsmæssigt kun et spørgsmål om timer til dage, før kode til at udnytte fejlen cirkulerer offentligt. Det øger presset på at opdatere hurtigt.
28/08/2026
Aktiv udnyttelse mulig
Angrebet kræver ingen særlige forudsætninger og kan udføres over internettet. Alle systemer med en sårbar version af openssl_encrypt er potentielle mål fra offentliggørelsesdatoen.

Konkrete eksempler

Angriberen overtager krypteret e-mailkommunikation

En angriber identificerer, at en virksomheds interne system bruger openssl_encrypt i en sårbar version til at udveksle krypterede beskeder. Ved at få adgang til eller manipulere identity.json — fx via en anden sårbarhed eller en kompromitteret server — erstatter angriberen virksomhedens offentlige nøgle med sin egen. Fremover modtager angriberen alle krypterede beskeder beregnet til virksomheden og kan læse dem i klartekst, mens kommunikationen tilsyneladende fungerer normalt.

Falsk signatur godkendes i dokumenthåndtering

En virksomhed bruger openssl_encrypt til at verificere digitale signaturer på kontrakter og fakturaer. En angriber bytter den betroede parts nøgle ud i identity.json og sender derefter forfalskede dokumenter med sin egen signatur. Systemet verificerer signaturen som gyldig, og virksomheden godkender og betaler en falsk faktura uden at opdage, at underskriften ikke stammer fra den forventede afsender.

Forsyningskædeangreb via kompromitteret softwareleverandør

En softwareleverandør, der leverer et system til mange SMV’er, bruger openssl_encrypt til at håndtere licensnøgler og opdateringsmekanismer. En angriber kompromitterer leverandørens identity.json og indsætter sin egen nøgle. Efterfølgende kan angriberen distribuere falske softwareopdateringer, som klientvirksomhedernes systemer accepterer som legitime — og dermed installere skadelig software hos alle leverandørens kunder på én gang.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-345

Original NVD-beskrivelse (engelsk)

openssl_encrypt before 1.4.9 fails to re-derive and validate fingerprints when loading identities from identity.json, allowing attackers to substitute public keys in identity stores. Attackers can replace legitimate public keys with their own while maintaining the claimed fingerprint, enabling silent key substitution where encryption uses attacker keys and signature verification appears valid.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-81702
Offentliggjort
27/08/2026
Sidst opdateret
27/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.