CVE-2026-87929: Kritisk sårbarhed i MaxSite CMS
MaxSite CMS har en fast indbygget hemmelig nøgle, der gør det muligt for angribere at udgive sig for administrator uden at kende adgangskoden.
Hvad er det?
MaxSite CMS (et indholdsstyringssystem til hjemmesider) leveres med en hemmelig nøgle, der er hårdkodet direkte ind i programmets konfigurationsfil. Denne nøgle bruges til at sikre brugersessioner (den digitale ‘kvittering’ der beviser, at du er logget ind). Problemet er, at nøglen aldrig ændres under installation — og at den er ens i alle installationer verden over. En angriber, der kender denne offentligt tilgængelige nøgle, kan lave en falsk administratorkookie (en lille datafil i browseren) og dermed narre systemet til at tro, at vedkommende er en legitim administrator — helt uden at kende adgangskoden.
Hvem rammer det?
Alle virksomheder og organisationer der driver en hjemmeside bygget på MaxSite CMS i version 109.6 eller tidligere. Det kræver ingen særlige forudsætninger at udnytte sårbarheden — angriberen behøver hverken brugernavn, adgangskode eller adgang indefra netværket. Er din hjemmeside tilgængelig på internettet og kører MaxSite CMS, er du potentielt i farezonen.
Hvad kan ske?
En angriber der udnytter sårbarheden får fuld administratoradgang til din hjemmeside. Det betyder i praksis, at vedkommende kan:
- Ændre eller slette alt indhold på siden
- Uploade skadelig kode (malware) til din server
- Stjæle brugerdata og personoplysninger fra databasen
- Bruge din server som platform til at angribe andre
- Lægge din hjemmeside ned eller vandalere den
Konsekvenserne kan være brud på GDPR-regler, tab af kundernes tillid og direkte driftstab.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Den scorer maksimalt på næsten alle parametre: angrebet kan udføres over internettet, kræver ingen teknisk snilde, ingen adgangskode og ingen hjælp fra dig eller dine medarbejdere. Fortrolighed, integritet og tilgængelighed er alle fuldt kompromitteret ved et vellykket angreb. Det er svært at forestille sig en mere alvorlig sårbarhed.
Hvad gør jeg nu?
Handl så hurtigt som muligt. Her er hvad du konkret skal gøre:
- Find ud af om du bruger MaxSite CMS: Spørg din webmaster eller it-leverandør, hvilken platform din hjemmeside kører på, og hvilken version der er installeret.
- Tjek om der er en opdatering: Gå ind på MaxSite CMS’s officielle hjemmeside eller kontakt din webudvikler for at høre om der er udgivet en patch (sikkerhedsopdatering) der løser problemet.
- Skift den hemmelige nøgle manuelt: Hvis ingen opdatering er tilgængelig endnu, bør din tekniske leverandør straks ændre værdien af
encryption_keyi filenapplication/config/config.phptil en unik, tilfældig streng. - Gennemgå adgangslogge: Bed din webmaster om at undersøge, om der har været mistænkelig aktivitet eller ukendte administratorlogins på siden for nylig.
- Overvej midlertidig adgangsbegrænsning: Hvis opdatering ikke er mulig med det samme, kan du begrænse adgang til administrationspanelet til kendte IP-adresser som en midlertidig foranstaltning.
Handl inden for 24-48 timer
Da den hemmelige nøgle er ens i alle installationer og offentligt kendt, er risikoen for angreb ekstrem høj. Vi anbefaler, at du omgående kontakter din webmaster eller it-leverandør og beder dem skifte krypteringsnøglen manuelt — det kan gøres på få minutter. Hold øje med MaxSite CMS’s officielle kanaler for en egentlig sikkerhedsopdatering, og installer den så snart den er tilgængelig. Overvej desuden om MaxSite CMS er det rette valg for din virksomhed fremadrettet, da en hardkodet nøgle er et tegn på grundlæggende sikkerhedsmæssige svagheder i produktet.
Tidslinje
Konkrete eksempler
Angriber overtager webshop uden login
En angriber identificerer via automatisk scanning, at din webshop kører MaxSite CMS version 109.6. Ved hjælp af den kendte krypteringsnøgle beregner angriberen en gyldig administrator-sessionscookie på få sekunder og sender den til din hjemmeside. Systemet accepterer cookien og giver fuld administratoradgang — uden at angriberen nogensinde har tastet et brugernavn eller en adgangskode. Angriberen downloader herefter kundelisten med navne, adresser og e-mails.
Skadelig kode plantes på hjemmesiden
Med fuld administratoradgang uploader en angriber et skadeligt PHP-script (en type programfil) til din servers filsystem via CMS’ets filhåndtering. Scriptet bruges som en ‘bagdør’, der giver angriberen vedvarende adgang til serveren — selv hvis adgangskoder efterfølgende ændres. Efterfølgende kan din hjemmeside bruges til at distribuere malware til dine besøgende uden at du opdager det.
Hjemmeside vandaleres og kunder misinformeres
En angriber — evt. en konkurrent eller aktivist — bruger den forfalskede administratorsession til at ændre indholdet på din forsideside. Kontaktoplysninger, priser eller produktbeskrivelser erstattes med falsk eller skadelig information. Ændringen opdages måske ikke i timevis, og dine kunder kan nå at handle på baggrund af forkert information, inden du får rettet det.
Ofte stillede spørgsmål
Hvad er en 'hardkodet nøgle', og hvorfor er det et problem?
En hardkodet nøgle betyder, at den hemmelige kode, der bruges til at sikre brugersessioner, er skrevet direkte ind i programmets kildekode og er den samme i alle installationer. Normalt genereres en unik nøgle til hver enkelt installation. Når nøglen er ens overalt — og kildekoden er offentlig tilgængelig — kan enhver angriber bruge den til at forfalske administrator-legitimation.
Skal jeg være bekymret, selvom min hjemmeside er lille og ukendt?
Ja. Angribere scanner automatisk internettet for sårbare systemer — de målretter ikke nødvendigvis angreb mod bestemte virksomheder. En lille, ukendt hjemmeside kan sagtens blive ramt, fordi den kører sårbar software, ikke fordi den er et attraktivt mål i sig selv. Størrelse beskytter ikke.
Kan jeg se, om nogen allerede har udnyttet sårbarheden?
Det kan være svært at opdage uden teknisk hjælp. Bed din webmaster om at gennemgå serverlogge for usædvanlige administratorlogins, ændringer i filer eller ukendt indhold. Har du en sikkerhedsløsning som en WAF (Web Application Firewall), kan den muligvis have registreret mistænkelig trafik. Kontakt en it-sikkerhedskonsulent, hvis du er usikker.
Hjælper det at have en stærk adgangskode til min CMS-administrator?
Desværre ikke i dette tilfælde. Angriberen omgår login-siden fuldstændigt ved at forfalske en gyldig session. Din adgangskode bruges slet ikke i angrebet — det er præcis det, der gør denne sårbarhed så alvorlig. Den eneste effektive beskyttelse er at ændre krypteringsnøglen eller opgradere til en rettet version.
Hvad er GDPR-konsekvenserne, hvis vi bliver ramt?
Hvis angribere får adgang til personoplysninger via dette sikkerhedshul — f.eks. kundedata, e-mailadresser eller betalingsoplysninger — er du som virksomhed forpligtet til at anmelde bruddet til Datatilsynet inden for 72 timer. Du kan desuden risikere bøder og erstatningskrav. Det er derfor afgørende at handle hurtigt og dokumentere, hvad der er sket.
Skal jeg tage min hjemmeside ned, mens jeg venter på en løsning?
Det er en mulighed i yderste konsekvens, men ikke nødvendigvis nødvendigt. En mere praktisk midlertidig løsning er at bede din tekniske leverandør om straks at ændre krypteringsnøglen i konfigurationsfilen og begrænse adgang til administrationspanelet til specifikke kendte IP-adresser. Drøft de rette tiltag med din it-leverandør ud fra din konkrete situation.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
MaxSite CMS through 109.6 ships with a hardcoded session encryption key in application/config/config.php that is never changed during installation, allowing unauthenticated attackers to forge administrator session cookies. Attackers can mint a malicious ci_session cookie with administrator privileges by computing an HMAC-SHA1 using the publicly known encryption key, bypassing authentication checks in is_login() and mso_check_allow() functions.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.