CVE-2026-82454: Kritisk Omnivore API login-fejl
Kritisk fejl i Omnivore API lader angribere udgive sig for andre brugere ved at omgå Apples login-verifikation.
Hvad er det?
Omnivore er en open source-tjeneste til at gemme og organisere artikler og webindhold. API’et har en alvorlig fejl i den måde, det kontrollerer login-tokens fra Apple Sign-In (Apples “Log ind med Apple”-funktion).
Fejlen betyder, at en angriber selv kan bestemme hvilken krypteringsmetode (algoritme) der bruges til at validere et login-token. Ved at vælge en svagere metode og bruge Apples offentligt tilgængelige nøgle på en kreativ måde, kan angriberen lave et falsk token, der bliver godkendt som ægte — og dermed få adgang til en anden brugers konto.
Hvem rammer det?
Sårbarheden rammer alle, der selv hoster Omnivore API (packages/api) i en version før den rettende commit abf53d6. Det vil typisk sige:
- Virksomheder eller enkeltpersoner der kører Omnivore på egne servere
- Brugere der logger ind via “Log ind med Apple” på en berørt installation
Bruger du den officielle cloud-version af Omnivore, skal du holde øje med om udbyderen har opdateret. Kører du intet selv, er du sandsynligvis ikke direkte berørt.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Overtage enhver konto der er oprettet via Apple Sign-In — uden at kende brugerens adgangskode
- Læse og ændre indhold som den kaprede bruger har gemt — fx gemte artikler, noter og tags
- Handle på vegne af brugeren i systemet, herunder slette data eller ændre indstillinger
Angrebet kræver ingen særlige rettigheder, ingen brugerinteraktion og kan udføres over internettet — det gør det særligt farligt.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 9.1 ud af 10 — Kritisk. Det er den næsthøjeste mulige score og afspejler, at:
- Angrebet kan udføres over nettet uden login eller særlige rettigheder
- Det er teknisk enkelt at gennemføre for en angriber med kendskab til JWT (login-tokens)
- Konsekvensen er fuld adgang til og mulighed for at ændre brugerdata
Den eneste grund til at scoren ikke er 10,0 er, at tilgængelighed af data (A=NONE) ikke påvirkes direkte — systemet går altså ikke ned, men dine data er fuldt eksponerede.
Hvad gør jeg nu?
Hvis du selv hoster Omnivore, skal du handle hurtigt. Her er hvad du gør:
- Identificér din version: Tjek om dit Omnivore API er opdateret til en version der inkluderer commit
abf53d6eller nyere. - Opdatér straks: Hent og installér den patchede version af Omnivore API. Følg projektets officielle GitHub-vejledning.
- Gennemgå adgangslogge: Kig i dine server-logs for usædvanlige login-forsøg via Apple Sign-In, særligt fra ukendte IP-adresser.
- Informér dine brugere: Hvis du driver en tjeneste for andre, bør du orientere dine brugere om situationen og opfordre dem til at skifte adgangskode og tjekke aktivitet.
- Overvej midlertidigt at deaktivere Apple Sign-In som login-metode, indtil opdateringen er bekræftet installeret.
Opdatér inden for 24-48 timer
Denne sårbarhed er teknisk set nem at udnytte for nogen med kendskab til JWT-tokens, og den berørte kode og Apples offentlige nøgler er frit tilgængelige. Det betyder, at tidsvinduet for et angreb er kort. Opdatér Omnivore API til seneste version hurtigst muligt, og gennemgå dine logs for tegn på misbrug. Har du ikke ressourcerne til at håndtere dette selv, er du velkommen til at kontakte Auroa for akut assistance.
Tidslinje
Konkrete eksempler
Angriber overtager en medarbejders konto
En angriber kender e-mailadressen på en medarbejder i en virksomhed, der bruger en selvhostet Omnivore-installation. Angriberen opretter et falsk Apple Sign-In token med medarbejderens Apple-bruger-ID og den svage HS256-algoritme, og sender det til Omnivore API’et. API’et accepterer tokenet som gyldigt og giver angriberen fuld adgang til medarbejderens gemte artikler, noter og kontoindstillinger — uden at medarbejderen opdager det.
Masseudtræk af brugerdata
En angriber, der kender eller kan gætte Apple-bruger-ID’er for en gruppe brugere, genererer systematisk falske tokens for hver bruger og logger ind én efter én. På den måde kan angriberen over kort tid udtrække indhold fra mange konti — fx interne artikler eller fortrolige noter gemt i Omnivore — uden at udløse nogen adgangskode-relaterede alarmer.
Sletning eller manipulation af data
En angriber med ondsindet hensigt bruger den falske token-metode til at logge ind som en specifik bruger og sletter alle brugerens gemte data eller ændrer indhold. Da handlingen sker under brugerens eget login, kan det være svært at skelne fra legitim aktivitet i logfilerne, og skaden kan være sket, inden nogen opdager det.
Ofte stillede spørgsmål
Hvad er et JWT-token, og hvorfor er det relevant her?
Et JWT-token (JSON Web Token) er en digital “billet” der beviser, at du er den du udgiver dig for at være, når du logger ind. Fejlen i Omnivore gør det muligt for en angriber at lave en falsk billet, der accepteres som ægte — og dermed få adgang til en andens konto uden at kende vedkommendes adgangskode.
Er jeg kun i fare, hvis jeg hoster Omnivore selv?
Primært ja. Fejlen sidder i selve API-koden, som du selv kører på din server. Bruger du en tredjepartstjeneste der er bygget på Omnivore, afhænger det af, om de har opdateret. Kontakt din udbyder og spørg om de er patchet mod CVE-2026-82454.
Kan angriberen se min adgangskode?
Nej, angriberen bruger ikke din adgangskode og får heller ikke adgang til den. Problemet er, at Apple Sign-In omgås fuldstændigt — angriberen udgiver sig for at være dig over for Omnivore-systemet uden nogensinde at kende dine loginoplysninger.
Hvordan ved jeg, om nogen allerede har udnyttet fejlen mod min installation?
Kig i dine serverlogge efter login-forsøg via Apple Sign-In fra IP-adresser, du ikke genkender — særligt hvis de sker på tidspunkter, hvor brugerne ikke plejer at logge ind. Usædvanlige mønstre i login-hyppighed eller adgang til mange konti på kort tid kan være tegn på misbrug.
Hvad betyder det, at Apples offentlige nøgle bruges som hemmelighed?
Apples RSA-nøgle er offentligt tilgængelig — alle kan slå den op. Normalt bruges den kun til at verificere signaturer, ikke til at lave dem. Men ved at vælge den svagere HS256-algoritme kan angriberen bruge den offentlige nøgle som en hemmelig signatur-nøgle, fordi systemet ikke tjekker om nøgle og algoritme passer sammen. Resultatet er et falsk token, der ser ægte ud for systemet.
Hvad er CWE-347, og hvad betyder det i praksis?
CWE-347 betegner en fejl, hvor et system ikke korrekt verificerer digitale signaturer (“Improper Verification of Cryptographic Signature”). I praksis betyder det, at Omnivore troede det kontrollerede login-tokens korrekt — men i virkeligheden kunne en angriber snyde kontrollen ved at vælge sin egen krypteringsmetode.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Omnivore API (packages/api) before the fix in commit abf53d6 contains an authentication bypass in Apple sign-in token verification. The decodeAppleToken function extracted the ‘alg’ field from the attacker-supplied JWT header and passed it as the sole allowed algorithm to jwt.verify(). Using jsonwebtoken v8 (which does not validate key/algorithm compatibility), an attacker can set alg=HS256 and sign a forged token using Apple’s publicly available RSA public key as the HMAC secret, bypassing signature verification and impersonating any Apple-linked account.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.