CVE-2026-86189: Kritisk sårbarhed i WWBN AVideo
Kritisk sårbarhed i WWBN AVideo giver hackere mulighed for at skrive filer overalt på din server uden at logge ind.
Hvad er det?
CVE-2026-86189 er en kritisk sårbarhed i videopladen WWBN AVideo. Fejlen findes i en specifik scriptfil (notify.ffmpeg.json.php) og skyldes en svaghed kaldet path traversal — det vil sige, at en angriber kan navigere uden for de tilladte mapper og placere filer, hvor de vil på serveren.
Derudover er systemets godkendelsesmekanisme (den kode der skal bevise, at du har lov til at udføre handlingen) ødelagt: et krypteringstegn (notifyCode) accepteres uden at blive kontrolleret, så hvem som helst kan snyde systemet til at tro, de har tilladelse.
Hvem rammer det?
Sårbarheden rammer alle, der kører WWBN AVideo — et open source-videoplatform, der typisk bruges til at hoste og streame video. Det gælder:
- Virksomheder og organisationer med egne videoplatforme baseret på AVideo
- Webhoteller eller servere, der hoster AVideo for kunder
- Uddannelsesinstitutioner og medievirksomheder med selvhostede videoløsninger
Hvis din server er tilgængelig fra internettet og kører AVideo, er du potentielt i fare.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan uden at have et login:
- Uploade og placere vilkårlige filer på din server — herunder skadelig kode (malware eller webshells)
- Overtage serveren ved at plante et script, der giver vedvarende adgang (en såkaldt bagdør)
- Slette eller overskrive eksisterende filer, så din hjemmeside eller platform holder op med at virke
- Stjæle data, f.eks. brugeroplysninger, videoindhold eller forretningskritiske dokumenter på serveren
- Bruge serveren som springbræt til angreb på andre systemer i dit netværk
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er næsten det højest mulige. Årsagen til den høje score er:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det kræver ingen teknisk ekspertise — kompleksiteten er lav
- Angriberen behøver ingen konto eller adgangskode
- Der kræves ingen handling fra dig eller dine medarbejdere for at angrebet lykkes
- Det påvirker fortrolighed, integritet og tilgængelighed på én gang
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, helst inden for 24 timer:
- Identificér om du bruger AVideo: Spørg din it-ansvarlige eller webhotel, om I har WWBN AVideo installeret og tilgængeligt fra internettet.
- Opdatér straks: Tjek AVideos officielle GitHub-side eller leverandørens hjemmeside for en opdateret version, der retter fejlen, og installér den med det samme.
- Bloker ekstern adgang midlertidigt: Hvis en opdatering ikke er tilgængelig endnu, så begræns adgangen til AVideo-installationen, f.eks. via firewall (en digital mur), så kun interne brugere kan nå den.
- Tjek om I allerede er ramt: Gennemgå serverens logfiler (aktivitetslister) for usædvanlige filoprettelser eller ukendte filer i applikationsmappen.
- Orienter din it-leverandør: Sørg for, at dem der drifter jeres server ved, at de skal handle nu — og bed om en bekræftelse, når opdateringen er installeret.
Handle inden for 24 timer
Denne sårbarhed er ekstremt alvorlig og bør behandles som en akut hændelse. Opdatér AVideo til den nyeste version øjeblikkeligt, og begræns i mellemtiden adgangen til systemet fra det åbne internet via en firewall-regel. Bed din it-ansvarlige om skriftlig bekræftelse, når opdateringen er på plads. Har du mistanke om, at nogen allerede har udnyttet fejlen, bør du kontakte en it-sikkerhedskonsulent for en gennemgang af serveren.
Tidslinje
Konkrete eksempler
Angriberen planter en bagdør
En angriber sender en særligt udformet HTTP-forespørgsel til jeres AVideo-server og angiver en filsti, der peger ud af den tilladte mappe — f.eks. direkte ind i webserveres rodmappe. I forespørgslen inkluderes et tilfældigt krypteringstegn som notifyCode, der accepteres blindt. Resultatet er, at angriberen uploader et webshell-script, som derefter giver vedvarende, fjernbetjent adgang til serveren — også efter I har opdateret AVideo.
Overskriv kritiske systemfiler
En angriber udnytter sårbarheden til at overskrive AVideos konfigurationsfil med sin egen version, der omdirigerer brugerne til et phishing-site (falsk hjemmeside), der ligner jeres. Brugere, der forsøger at logge ind, afgiver ubevidst deres brugernavn og adgangskode til angriberen. Angrebet er svært at opdage, fordi systemet tilsyneladende fungerer normalt.
Server bruges til kryptomining
Via den uploadede bagdør installerer angriberen et kryptomining-program på jeres server. Programmet bruger jeres servers processorkraft og strøm til at mine kryptovaluta til angrigerens fordel. I opdager det typisk som unormal høj serverbelastning og stiger elregning — men skaden er allerede sket, og angriberen kan stadig have adgang.
Ofte stillede spørgsmål
Hvad er path traversal, og hvorfor er det farligt?
Path traversal betyder, at en angriber kan ‘gå ud af’ de tilladte mapper på serveren og tilgå eller skrive filer i andre dele af systemet — ligesom at gå ud af et rum, du må være i, og ind i et rum, du ikke må. Det er farligt, fordi angriberen kan placere skadelig kode præcis der, hvor den vil gøre mest skade.
Bruger vi AVideo — vi har en videooplæsning på vores hjemmeside?
Ikke nødvendigvis. Mange videoer på hjemmesider afspilles via YouTube, Vimeo eller andre tjenester og er ikke berørt. WWBN AVideo er en selvhostet platform, som din virksomhed selv installerer og driver på en server. Spørg din it-ansvarlige eller webhotel, om I specifikt bruger AVideo-softwaren.
Kan en hacker vide, om vi bruger AVideo?
Ja, det er sandsynligt. Hackere bruger automatiske scanningsværktøjer, der konstant søger på internettet efter kendte sårbare systemer. Hvis jeres AVideo-installation er tilgængelig online, kan den blive fundet og angrebet på få timer — helt uden at hackeren kender til jer i forvejen.
Hvad er et 'webshell', og hvorfor er det slemt?
Et webshell er et lille skjult program, som en angriber uploader til jeres server. Det fungerer som en fjernbetjening: angriberen kan efterfølgende styre serveren fra sin egen computer, hente filer, slette data eller bruge serveren til videre angreb — selv efter I har opdateret softwaren, hvis webshellen ikke er fjernet.
Er vi i fare, selvom vores AVideo er bag et login?
Ja. Netop denne sårbarhed omgår login-beskyttelsen fuldstændigt. Angriberen behøver ikke en gyldig konto, fordi autentificeringsmekanismen (den kode der bekræfter, hvem du er) kan narre systemet med et tilfældigt krypteringstegn. Det gør sårbarheden særlig alvorlig.
Hvad gør vi, hvis vi allerede er blevet kompromitteret?
Isolér serveren fra internettet straks for at stoppe en eventuel igangværende angriber. Kontakt en it-sikkerhedskonsulent, der kan gennemgå logfiler og lede efter spor af indtrængen. Skift alle adgangskoder til systemer, der har haft forbindelse til serveren, og overvej at anmelde hændelsen til Datatilsynet, hvis personoplysninger kan være berørt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
WWBN AVideo contains a path traversal vulnerability in notify.ffmpeg.json.php that allows unauthenticated attackers to write files to arbitrary locations by supplying a caller-chosen path in the avideoRelativePath parameter. Attackers can replay any previously issued ciphertext as a notifyCode token, which is decrypted but never validated, to bypass authentication and write files to the application root and subdirectories.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.