CVE-2026-85661
Kritisk

CVE-2026-85661: Kritisk fejl i excel-mcp-server 0.1.8

Kritisk sårbarhed i excel-mcp-server 0.1.8 giver angribere fri adgang til at læse og skrive alle filer på din server.

CVSS Score
9.8
Offentliggjort
04/09/2026
Patch-status
in_development
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

excel-mcp-server er et serverprogram, der bruges til at håndtere Excel-filer automatisk via en protokol kaldet MCP (Model Context Protocol). Version 0.1.8 har en alvorlig fejl i den måde, programmet tjekker filstier (adresser til filer på computeren).

Normalt bør et sådant program kun have adgang til en bestemt mappe med Excel-filer. Men hvis en bestemt indstilling (EXCEL_FILES_PATH) ikke er aktiveret, foretager programmet ingen kontrol. Det betyder, at en angriber kan bede serveren om at åbne eller ændre hvilken som helst fil, som programmet har adgang til — ikke kun Excel-filer. Fejltypen hedder path traversal (mappesti-udnyttelse) og er en af de mest velkendte og farlige typer af sikkerhedsfejl.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der:

  • Kører excel-mcp-server i version 0.1.8
  • Bruger programmet i såkaldt stdio-tilstand (en bestemt driftsform til automatiseret kommunikation)
  • Ikke har sat miljøvariablen EXCEL_FILES_PATH — hvilket er tilfældet i mange standardopsætninger

Hvis du bruger dette program som en del af automatiserede arbejdsprocesser, f.eks. til at generere rapporter eller behandle regneark, kan du være berørt.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Læse fortrolige filer — fx adgangskoder, konfigurationsfiler, kundedata eller andre følsomme dokumenter på serveren
  • Skrive til eller ændre filer — herunder systemfiler, hvilket kan give angriberen kontrol over serveren
  • Slette eller ødelægge data — med risiko for driftstab og datatab
  • Eskalere angrebet — ved at plante ondsindet kode i filer, der eksekveres af andre programmer

Da angrebet kan gennemføres over netværket uden brugernavn, adgangskode eller hjælp fra nogen bruger, er risikoen særdeles høj.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) i den internationale CVSS-skala. Det er den højeste kategori og afspejler, at:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen forudgående adgang eller brugerkonto
  • Det kræver ingen handling fra en bruger på den ramte server
  • Det kompromitterer på én gang fortrolighed, integritet og tilgængelighed — altså alle tre grundpiller i informationssikkerhed

En score på 9.8 betyder, at dette er en fejl, du bør håndtere øjeblikkeligt.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Identificér om du er berørt: Find ud af, om din virksomhed kører excel-mcp-server — spørg din IT-leverandør eller tjek jeres systemer for programmet i version 0.1.8.
  2. Opdatér softwaren: Tjek om der er udgivet en ny version af excel-mcp-server, der løser problemet, og opdatér til den straks.
  3. Sæt EXCEL_FILES_PATH: Som øjeblikkelig beskyttelse, sæt miljøvariablen EXCEL_FILES_PATH til den specifikke mappe, programmet må tilgå. Dette begrænser skaden markant, selv på den sårbare version.
  4. Begræns netværksadgang: Sørg for, at excel-mcp-server ikke er tilgængeligt fra internettet, hvis det ikke er nødvendigt — brug en firewall til at begrænse adgangen.
  5. Gennemgå adgangslogge: Kontrollér om der har været mistænkelig filaktivitet på de servere, der kører programmet.
  6. Kontakt jeres IT-leverandør: Hvis I er i tvivl om jeres eksponering, så få professionel hjælp til at vurdere og afhjælpe risikoen.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler dette som en akut sikkerhedshændelse. Sæt øjeblikkeligt EXCEL_FILES_PATH-variablen som en midlertidig beskyttelse, og begræns serverens netværkseksponering via firewall. Følg tæt med i opdateringer fra udvikleren af excel-mcp-server, og installér en officiel patch, så snart den er tilgængelig. Har du brug for hjælp til at vurdere din eksponering, er du velkommen til at kontakte os.

Tidslinje

04/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-85661 med en kritisk CVSS-score på 9.8. Sårbarheden beskrives som en path traversal-fejl i excel-mcp-server 0.1.8.
04/09/2026
Proof-of-concept tilgængeligt
Teknisk dokumentation og udnyttelsesmetoden er offentligt tilgængelig ved offentliggørelsen, hvilket sænker barriéren for angribere markant.
05/09/2026
Midlertidig beskyttelse anbefalet
Sikkerhedseksperter anbefaler at sætte EXCEL_FILES_PATH-variablen og begrænse netværksadgang som øjeblikkelige afbødeforanstaltninger, mens en officiel patch afventes.
05/09/2026
Officiel patch forventet
Udviklerne af excel-mcp-server har endnu ikke udgivet en rettet version. Følg projektets officielle kanaler for opdateringer om en patch.

Konkrete eksempler

Angriber læser adgangskoder fra serveren

En angriber sender en anmodning til excel-mcp-server med en filsti som ../../../../etc/passwd eller stier til konfigurationsfiler med databaseadgangskoder. Fordi programmet ikke kontrollerer stien, returnerer det filens indhold direkte. Angriberen får dermed adgang til følsomme loginoplysninger, der kan bruges til videre angreb mod virksomhedens systemer.

Angriber planter ondsindet kode

Ved at bruge skriveværktøjet i excel-mcp-server sender en angriber ondsindet indhold til en fil, der automatisk eksekveres af et andet program på serveren — fx en konfigurationsfil eller et script. Næste gang serveren genstartes eller filen bruges, aktiveres den ondsindede kode, og angriberen opnår fuld kontrol over systemet.

Industrispionage via Excel-data

En konkurrent eller ekstern aktør med kendskab til sårbarheden retter et angreb mod en virksomhed, der bruger excel-mcp-server til at behandle tilbudsregneark og kundelister. Via path traversal-fejlen hentes hele mapper med fortrolige forretningsdokumenter uden at efterlade spor i normale adgangslogs. Virksomheden opdager først bruddet uger senere.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

excel-mcp-server 0.1.8 fails to enforce path confinement in stdio mode when EXCEL_FILES_PATH is unset, allowing attackers to read and write arbitrary files. Attackers can supply unchecked file paths to read and write tools to access any file accessible to the process.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-85661
Offentliggjort
04/09/2026
Sidst opdateret
04/09/2026
Exploit-status
poc_public
Patch-status
in_development
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.