Åbner i en ny fane
CVE-2026-82454
Kritisk

CVE-2026-82454: Kritisk Omnivore API login-fejl

Kritisk fejl i Omnivore API lader angribere udgive sig for andre brugere ved at omgå Apples login-verifikation.

CVSS Score
9.1
Offentliggjort
29/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Omnivore er en open source-tjeneste til at gemme og organisere artikler og webindhold. API’et har en alvorlig fejl i den måde, det kontrollerer login-tokens fra Apple Sign-In (Apples “Log ind med Apple”-funktion).

Fejlen betyder, at en angriber selv kan bestemme hvilken krypteringsmetode (algoritme) der bruges til at validere et login-token. Ved at vælge en svagere metode og bruge Apples offentligt tilgængelige nøgle på en kreativ måde, kan angriberen lave et falsk token, der bliver godkendt som ægte — og dermed få adgang til en anden brugers konto.

Hvem rammer det?

Sårbarheden rammer alle, der selv hoster Omnivore API (packages/api) i en version før den rettende commit abf53d6. Det vil typisk sige:

  • Virksomheder eller enkeltpersoner der kører Omnivore på egne servere
  • Brugere der logger ind via “Log ind med Apple” på en berørt installation

Bruger du den officielle cloud-version af Omnivore, skal du holde øje med om udbyderen har opdateret. Kører du intet selv, er du sandsynligvis ikke direkte berørt.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Overtage enhver konto der er oprettet via Apple Sign-In — uden at kende brugerens adgangskode
  • Læse og ændre indhold som den kaprede bruger har gemt — fx gemte artikler, noter og tags
  • Handle på vegne af brugeren i systemet, herunder slette data eller ændre indstillinger

Angrebet kræver ingen særlige rettigheder, ingen brugerinteraktion og kan udføres over internettet — det gør det særligt farligt.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 9.1 ud af 10 — Kritisk. Det er den næsthøjeste mulige score og afspejler, at:

  • Angrebet kan udføres over nettet uden login eller særlige rettigheder
  • Det er teknisk enkelt at gennemføre for en angriber med kendskab til JWT (login-tokens)
  • Konsekvensen er fuld adgang til og mulighed for at ændre brugerdata

Den eneste grund til at scoren ikke er 10,0 er, at tilgængelighed af data (A=NONE) ikke påvirkes direkte — systemet går altså ikke ned, men dine data er fuldt eksponerede.

Hvad gør jeg nu?

Hvis du selv hoster Omnivore, skal du handle hurtigt. Her er hvad du gør:

  1. Identificér din version: Tjek om dit Omnivore API er opdateret til en version der inkluderer commit abf53d6 eller nyere.
  2. Opdatér straks: Hent og installér den patchede version af Omnivore API. Følg projektets officielle GitHub-vejledning.
  3. Gennemgå adgangslogge: Kig i dine server-logs for usædvanlige login-forsøg via Apple Sign-In, særligt fra ukendte IP-adresser.
  4. Informér dine brugere: Hvis du driver en tjeneste for andre, bør du orientere dine brugere om situationen og opfordre dem til at skifte adgangskode og tjekke aktivitet.
  5. Overvej midlertidigt at deaktivere Apple Sign-In som login-metode, indtil opdateringen er bekræftet installeret.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er teknisk set nem at udnytte for nogen med kendskab til JWT-tokens, og den berørte kode og Apples offentlige nøgler er frit tilgængelige. Det betyder, at tidsvinduet for et angreb er kort. Opdatér Omnivore API til seneste version hurtigst muligt, og gennemgå dine logs for tegn på misbrug. Har du ikke ressourcerne til at håndtere dette selv, er du velkommen til at kontakte Auroa for akut assistance.

Tidslinje

29/08/2026
CVE offentliggjort
CVE-2026-82454 registreres officielt i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.1.
29/08/2026
Patch udgivet (commit abf53d6)
Rettelsen udgives i Omnivore-projektets GitHub-repository som commit abf53d6, der fikser den fejlagtige algoritme-validering i decodeAppleToken-funktionen.
29/08/2026
Tekniske detaljer offentligt tilgængelige
Den fulde tekniske beskrivelse af sårbarheden er tilgængelig i NVD, hvilket gør det muligt for angribere med kendskab til JWT at forsøge udnyttelse mod upatchede installationer.
30/08/2026
Anbefalet deadline for opdatering
Auroa anbefaler, at alle selvhostede Omnivore-installationer er opdateret senest 24-48 timer efter offentliggørelsen grundet lav angrebskompleksitet og offentligt kendskab til fejlen.

Konkrete eksempler

Angriber overtager en medarbejders konto

En angriber kender e-mailadressen på en medarbejder i en virksomhed, der bruger en selvhostet Omnivore-installation. Angriberen opretter et falsk Apple Sign-In token med medarbejderens Apple-bruger-ID og den svage HS256-algoritme, og sender det til Omnivore API’et. API’et accepterer tokenet som gyldigt og giver angriberen fuld adgang til medarbejderens gemte artikler, noter og kontoindstillinger — uden at medarbejderen opdager det.

Masseudtræk af brugerdata

En angriber, der kender eller kan gætte Apple-bruger-ID’er for en gruppe brugere, genererer systematisk falske tokens for hver bruger og logger ind én efter én. På den måde kan angriberen over kort tid udtrække indhold fra mange konti — fx interne artikler eller fortrolige noter gemt i Omnivore — uden at udløse nogen adgangskode-relaterede alarmer.

Sletning eller manipulation af data

En angriber med ondsindet hensigt bruger den falske token-metode til at logge ind som en specifik bruger og sletter alle brugerens gemte data eller ændrer indhold. Da handlingen sker under brugerens eget login, kan det være svært at skelne fra legitim aktivitet i logfilerne, og skaden kan være sket, inden nogen opdager det.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-347

Original NVD-beskrivelse (engelsk)

The Omnivore API (packages/api) before the fix in commit abf53d6 contains an authentication bypass in Apple sign-in token verification. The decodeAppleToken function extracted the ‘alg’ field from the attacker-supplied JWT header and passed it as the sole allowed algorithm to jwt.verify(). Using jsonwebtoken v8 (which does not validate key/algorithm compatibility), an attacker can set alg=HS256 and sign a forged token using Apple’s publicly available RSA public key as the HMAC secret, bypassing signature verification and impersonating any Apple-linked account.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-82454
Offentliggjort
29/08/2026
Sidst opdateret
29/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.