Åbner i en ny fane
CVE-2026-81707
Kritisk

CVE-2026-81707: Kritisk fejl i openssl_encrypt

Kritisk fejl i openssl_encrypt giver angribere mulighed for at forfalske fingeraftryksvisning og narre brugere til at stole på falske krypteringsnøgler.

CVSS Score
9.8
Offentliggjort
27/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

En kritisk sårbarhed i biblioteket openssl_encrypt (versioner før 1.4.9) gør det muligt for angribere at snige skjulte styretegn (såkaldte ANSI escape-sekvenser) ind i e-mailfeltet på importerede identitetsdokumenter. Disse usynlige tegn kan manipulere, hvad der vises i terminalen (kommandolinje-vinduet), så fingeraftrykket — den unikke kode der bruges til at bekræfte en krypteringsnøgles ægthed — ser ægte ud, selv om det er forfalsket. Resultatet er, at den sikkerhedsmekanisme der skal beskytte mod falske nøgler, sættes ud af spillet.

Hvem rammer det?

Sårbarheden rammer virksomheder og enkeltpersoner der bruger software baseret på openssl_encrypt til krypteret kommunikation — fx e-mailkryptering eller udveksling af digitale identiteter via nøgleservere. Er du ikke sikker på om din software bruger dette bibliotek, bør du spørge din IT-leverandør. Udviklere der selv har bygget løsninger oven på openssl_encrypt, er særligt berørte.

Hvad kan ske?

En angriber kan sende dig et særligt udformet identitetsbundle (en pakke med kryptografiske oplysninger) igennem normale kanaler — fx ved kontaktudveksling eller via en nøgleserver. Når du tjekker fingeraftrykket på nøglen, ser det ud til at stemme overens, men det gør det ikke i virkeligheden. Du tror, du kommunikerer sikkert med den rette person, men angriberen kan i stedet opfange eller ændre dine krypterede beskeder. Det undergraver hele formålet med krypteret kommunikation.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den højest mulige risikoklasse. Angrebet kræver ingen adgangskode, ingen særlig teknisk adgang og ingen handling fra offeret udover at importere et identitetsdokument — noget mange brugere gør rutinemæssigt. Alle tre kerneværdier — fortrolighed, integritet og tilgængelighed — er fuldt kompromitterede ved et vellykket angreb.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt:

  1. Opdatér openssl_encrypt til version 1.4.9 eller nyere — dette er den vigtigste handling. Kontakt din IT-leverandør eller udvikler hvis du er usikker på hvordan.
  2. Kontrollér hvilke systemer der bruger openssl_encrypt — bed din IT-ansvarlige om at kortlægge dette i dag.
  3. Vær ekstra opmærksom på importerede identitetsdokumenter og nøgler — undgå at importere nøgler fra ukendte afsendere indtil opdateringen er installeret.
  4. Bekræft fingeraftryk via en alternativ kanal — hvis du allerede bruger kryptering, så verificér modpartens fingeraftryk over telefon eller en anden sikker kanal i stedet for kun i terminalen.
  5. Orientér relevante medarbejdere — særligt dem der håndterer krypteret kommunikation eller IT-sikkerhed i din virksomhed.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler at du opdaterer openssl_encrypt til version 1.4.9 eller nyere hurtigst muligt — helst inden for de næste 24 timer. Mens du venter på opdateringen, bør du afstå fra at importere nye identitetsbundles eller nøgler fra nøgleservere. Har du allerede importeret nøgler for nylig, bør du verificere disse via en alternativ kanal. Kontakt din IT-leverandør eller Auroa, hvis du har brug for hjælp til at komme i gang.

Tidslinje

27/08/2026
CVE offentliggjort
NVD offentliggør CVE-2026-81707 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som muliggørende fingeraftryks-forfalskning via ANSI escape-injektion i e-mailfeltet.
27/08/2026
Patch frigivet: version 1.4.9
openssl_encrypt udgiver version 1.4.9 der saniterer e-mailfeltet korrekt og dermed blokerer for injektionen. Opdatering anbefales straks.
28/08/2026
Proof-of-concept (PoC) tilgængeligt
Et proof-of-concept — en demonstration af angrebet — vurderes at være tilgængeligt kort efter offentliggørelsen, hvilket øger risikoen for aktiv udnyttelse markant.
28/08/2026
Øget risiko for aktiv udnyttelse
Med en PoC tilgængeligt og en lav angrebskompleksitet advarer sikkerhedseksperter om at angreb kan forekomme hurtigt. Virksomheder der ikke har opdateret, er i umiddelbar risiko.

Konkrete eksempler

Falsk forretningspartner via nøgleserver

En angriber opretter en falsk krypteringsnøgle med et e-mailfelt der indeholder skjulte styretegn. Nøglen uploades til en offentlig nøgleserver. Når din medarbejder søger efter en forretningspartners nøgle og importerer den, vises et fingeraftryk der ser ægte ud i terminalen — men som i virkeligheden tilhører angriberen. Din medarbejder godkender nøglen og begynder at sende fortrolige dokumenter, som angriberen kan læse.

Manipuleret kontaktudveksling

En angriber udgiver sig for at være en eksisterende samarbejdspartner og sender dig et identitetsbundle direkte via e-mail. Bundlet indeholder det forfalskede fingeraftryk med skjulte tegn. Du tjekker fingeraftrykket og det ser korrekt ud, så du importerer nøglen og stoler på den. Herefter kan angriberen opfange eller ændre al krypteret kommunikation mellem dig og din rigtige samarbejdspartner.

Leverandørangreb mod softwareudvikler

En angriber kompromitterer en open source-pakkes distributionskanal og indlejrer et forfalsket identitetsdokument med en manipuleret signatur. Udviklere der verificerer pakken ved hjælp af openssl_encrypt ser et fingeraftryk der matcher — men som er forfalsket. Pakken installeres i produktionsmiljøet med tillid til at den er ægte, hvilket giver angriberen mulighed for at indføre skadelig kode.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-20

Original NVD-beskrivelse (engelsk)

openssl_encrypt before 1.4.9 fails to sanitize the email field of imported identity documents, allowing attackers to inject ANSI escape sequences that forge the fingerprint verification line displayed to users. Attackers can deliver a crafted identity bundle through normal contact-exchange flows or keyserver responses to manipulate terminal output and display a fraudulent fingerprint, bypassing the out-of-band verification mechanism that protects against key substitution attacks.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-81707
Offentliggjort
27/08/2026
Sidst opdateret
27/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.