CVE-2026-85661: Kritisk fejl i excel-mcp-server 0.1.8
Kritisk sårbarhed i excel-mcp-server 0.1.8 giver angribere fri adgang til at læse og skrive alle filer på din server.
Hvad er det?
excel-mcp-server er et serverprogram, der bruges til at håndtere Excel-filer automatisk via en protokol kaldet MCP (Model Context Protocol). Version 0.1.8 har en alvorlig fejl i den måde, programmet tjekker filstier (adresser til filer på computeren).
Normalt bør et sådant program kun have adgang til en bestemt mappe med Excel-filer. Men hvis en bestemt indstilling (EXCEL_FILES_PATH) ikke er aktiveret, foretager programmet ingen kontrol. Det betyder, at en angriber kan bede serveren om at åbne eller ændre hvilken som helst fil, som programmet har adgang til — ikke kun Excel-filer. Fejltypen hedder path traversal (mappesti-udnyttelse) og er en af de mest velkendte og farlige typer af sikkerhedsfejl.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der:
- Kører excel-mcp-server i version 0.1.8
- Bruger programmet i såkaldt stdio-tilstand (en bestemt driftsform til automatiseret kommunikation)
- Ikke har sat miljøvariablen
EXCEL_FILES_PATH— hvilket er tilfældet i mange standardopsætninger
Hvis du bruger dette program som en del af automatiserede arbejdsprocesser, f.eks. til at generere rapporter eller behandle regneark, kan du være berørt.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Læse fortrolige filer — fx adgangskoder, konfigurationsfiler, kundedata eller andre følsomme dokumenter på serveren
- Skrive til eller ændre filer — herunder systemfiler, hvilket kan give angriberen kontrol over serveren
- Slette eller ødelægge data — med risiko for driftstab og datatab
- Eskalere angrebet — ved at plante ondsindet kode i filer, der eksekveres af andre programmer
Da angrebet kan gennemføres over netværket uden brugernavn, adgangskode eller hjælp fra nogen bruger, er risikoen særdeles høj.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) i den internationale CVSS-skala. Det er den højeste kategori og afspejler, at:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det kræver ingen forudgående adgang eller brugerkonto
- Det kræver ingen handling fra en bruger på den ramte server
- Det kompromitterer på én gang fortrolighed, integritet og tilgængelighed — altså alle tre grundpiller i informationssikkerhed
En score på 9.8 betyder, at dette er en fejl, du bør håndtere øjeblikkeligt.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Identificér om du er berørt: Find ud af, om din virksomhed kører excel-mcp-server — spørg din IT-leverandør eller tjek jeres systemer for programmet i version 0.1.8.
- Opdatér softwaren: Tjek om der er udgivet en ny version af excel-mcp-server, der løser problemet, og opdatér til den straks.
- Sæt EXCEL_FILES_PATH: Som øjeblikkelig beskyttelse, sæt miljøvariablen
EXCEL_FILES_PATHtil den specifikke mappe, programmet må tilgå. Dette begrænser skaden markant, selv på den sårbare version. - Begræns netværksadgang: Sørg for, at excel-mcp-server ikke er tilgængeligt fra internettet, hvis det ikke er nødvendigt — brug en firewall til at begrænse adgangen.
- Gennemgå adgangslogge: Kontrollér om der har været mistænkelig filaktivitet på de servere, der kører programmet.
- Kontakt jeres IT-leverandør: Hvis I er i tvivl om jeres eksponering, så få professionel hjælp til at vurdere og afhjælpe risikoen.
Handl inden for 24 timer
Auroa anbefaler, at du behandler dette som en akut sikkerhedshændelse. Sæt øjeblikkeligt EXCEL_FILES_PATH-variablen som en midlertidig beskyttelse, og begræns serverens netværkseksponering via firewall. Følg tæt med i opdateringer fra udvikleren af excel-mcp-server, og installér en officiel patch, så snart den er tilgængelig. Har du brug for hjælp til at vurdere din eksponering, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber læser adgangskoder fra serveren
En angriber sender en anmodning til excel-mcp-server med en filsti som ../../../../etc/passwd eller stier til konfigurationsfiler med databaseadgangskoder. Fordi programmet ikke kontrollerer stien, returnerer det filens indhold direkte. Angriberen får dermed adgang til følsomme loginoplysninger, der kan bruges til videre angreb mod virksomhedens systemer.
Angriber planter ondsindet kode
Ved at bruge skriveværktøjet i excel-mcp-server sender en angriber ondsindet indhold til en fil, der automatisk eksekveres af et andet program på serveren — fx en konfigurationsfil eller et script. Næste gang serveren genstartes eller filen bruges, aktiveres den ondsindede kode, og angriberen opnår fuld kontrol over systemet.
Industrispionage via Excel-data
En konkurrent eller ekstern aktør med kendskab til sårbarheden retter et angreb mod en virksomhed, der bruger excel-mcp-server til at behandle tilbudsregneark og kundelister. Via path traversal-fejlen hentes hele mapper med fortrolige forretningsdokumenter uden at efterlade spor i normale adgangslogs. Virksomheden opdager først bruddet uger senere.
Ofte stillede spørgsmål
Bruger vi excel-mcp-server uden at vide det?
Det er muligt, hvis en ekstern IT-leverandør eller en intern udvikler har sat systemet op. Bed din IT-ansvarlige om at søge efter programmet på jeres servere. Det kan også indgå som en del af et større automatiseringsværktøj eller en AI-integration med Excel.
Kan vi bare slukke for serveren midlertidigt?
Ja, hvis excel-mcp-server ikke er forretningskritisk, er det en fornuftig midlertidig løsning at lukke den ned, indtil en patch er installeret. Afvej det op mod, hvor meget I er afhængige af dens funktioner i det daglige arbejde.
Er vores data allerede blevet stjålet?
Det kan vi ikke sige med sikkerhed uden at undersøge jeres logfiler. Hvis programmet har været tilgængeligt fra internettet, anbefaler vi, at I gennemgår adgangslogge for usædvanlig filaktivitet. Kontakt en sikkerhedsspecialist, hvis I har mistanke om et brud.
Hvad er en path traversal-fejl (mappesti-udnyttelse)?
En path traversal-fejl opstår, når et program accepterer filstier fra udefrakommende uden at tjekke dem ordentligt. Angriberen kan da bruge særlige tegn (fx
../../) til at ‘gå baglæns’ i mappestrukturen og tilgå filer uden for den tilladte mappe — præcis som at gå ud af en låst sti via en bagdør.Hjælper det at have en adgangskode på serveren?
Nej, ikke i dette tilfælde. Sårbarheden kræver ingen brugernavn eller adgangskode for at udnyttes. Angriberen behøver kun at kunne kommunikere med serverprocessen. Derfor er netværksbegrænsning og opdatering afgørende.
Gælder det alle versioner af excel-mcp-server?
Den kendte sårbare version er 0.1.8. Det er endnu uklart, om ældre eller nyere versioner er påvirket. Vi anbefaler, at du tjekker udviklernes officielle sikkerhedsmeddelelser og kun kører den seneste patchede version.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
excel-mcp-server 0.1.8 fails to enforce path confinement in stdio mode when EXCEL_FILES_PATH is unset, allowing attackers to read and write arbitrary files. Attackers can supply unchecked file paths to read and write tools to access any file accessible to the process.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.