Åbner i en ny fane
CVE-2026-91939
Kritisk

CVE-2026-91939: Kritisk Cotonti 1.0.0 sårbarhed

Kritisk fejl i Cotonti 1.0.0 giver hackere fuld kontrol over din hjemmeside uden login.

CVSS Score
9.8
Offentliggjort
15/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Cotonti er et indholdsstyringssystem (CMS) til hjemmesider. I version 1.0.0 er der en alvorlig fejl i kommentarfunktionen (Comments plugin). Fejlen opstår, fordi systemet ukritisk behandler data sendt af besøgende i en URL-parameter kaldet ci. Systemet bruger en PHP-funktion kaldet unserialize() til at læse disse data, men uden at kontrollere, hvad dataene indeholder. Det betyder, at en angriber kan sende specialkonstruerede data, som får systemet til at udføre skadelig kode eller manipulere databasen. Fejltypen kaldes PHP object injection og er klassificeret som CWE-502 (usikker deserialisering).

Hvem rammer det?

Sårbarheden rammer alle, der driver en hjemmeside bygget på Cotonti version 1.0.0 med kommentarfunktionen aktiveret. Det kan for eksempel være:

  • Små virksomheder med en selvbygget hjemmeside på Cotonti
  • Foreninger og organisationer med debat- eller kommentarsektioner
  • Webhoteller der hoster Cotonti-sites for deres kunder

Angriberen behøver hverken brugernavn eller adgangskode — det er nok at have adgang til siden via en browser.

Hvad kan ske?

En angriber kan udnytte fejlen til at:

  • Overtage hjemmesiden fuldstændigt ved at udføre vilkårlig kode på serveren
  • Stjæle data fra databasen, herunder kundeoplysninger, adgangskoder og indhold
  • Manipulere indhold på siden, fx indsætte falske oplysninger eller malware (skadelige programmer)
  • Slette eller ødelægge data, så hjemmesiden går ned eller bliver ubrugelig
  • Bruge serveren som springbræt til angreb på andre systemer

Angrebet kræver ingen teknisk viden om din virksomhed og kan automatiseres af hackere, der scanner internettet for sårbare installationer.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 9,8 ud af 10 — Kritisk. Det skyldes, at:

  • Angrebet kan udføres over internettet uden adgangskode eller brugerinteraktion
  • Det er teknisk enkelt at udnytte (lav kompleksitet)
  • Konsekvenserne er maksimale: fuld adgang til fortrolighed, integritet og tilgængelighed af data og system

Kort sagt: Hvis din hjemmeside kører Cotonti 1.0.0 og er tilgængelig på nettet, er den i høj risiko.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt:

  1. Find ud af, om du bruger Cotonti 1.0.0. Log ind på din hjemmesides administrationspanel og tjek versionsnummeret, eller spørg din webmaster/it-leverandør.
  2. Deaktivér kommentarfunktionen midlertidigt som en øjeblikkelig nødforanstaltning, indtil en opdatering er tilgængelig.
  3. Tjek for opdatering. Besøg Cotonti’s officielle hjemmeside eller GitHub-repositorie for at se, om der er udgivet en ny version, der lukker hullet.
  4. Opdatér systemet så snart en patch (sikkerhedsopdatering) er tilgængelig, og følg vejledningen fra Cotonti.
  5. Gennemgå dine logfiler (adgangslogge fra serveren) for mistænkelig aktivitet — din webmaster kan hjælpe med dette.
  6. Orientér din it-leverandør eller webmaster og bed dem vurdere, om siden allerede kan være blevet kompromitteret.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Auroa anbefaler, at du straks deaktiverer kommentarfunktionen i Cotonti, indtil udviklerne udgiver en sikkerhedsopdatering. Kør ikke en sårbar version offentligt tilgængeligt på internettet. Kontakt os, hvis du er usikker på, om din hjemmeside er berørt, eller hvis du har brug for hjælp til at vurdere skadeomfanget og implementere en løsning.

Tidslinje

15/09/2026
CVE offentliggjort i NVD
Sårbarheden CVE-2026-91939 blev officielt registreret i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
15/09/2026
Tekniske detaljer tilgængelige
Beskrivelsen af angrebet blev offentligt tilgængelig, inklusiv oplysninger om den sårbare parameter og angrebsmetoden. Dette øger risikoen for, at hackere hurtigt udvikler udnyttelseskode.
16/09/2026
Forventet proof-of-concept aktivitet
Baseret på den lave kompleksitet og de offentliggjorte tekniske detaljer forventes det, at sikkerhedsforskere og angribere vil publicere proof-of-concept kode (demonstrationskode) inden for kort tid efter offentliggørelsen.
16/09/2026
Patch fra Cotonti-udviklerne
Der er endnu ikke bekræftet en officiel sikkerhedsopdatering. Følg Cotonti's officielle hjemmeside og GitHub for opdateringer.

Konkrete eksempler

Automatiseret scanning og kodeudførelse

En hacker kører et automatiseret scanningsværktøj, der gennemsøger internettet for hjemmesider med Cotonti 1.0.0. Når din hjemmeside identificeres, sender værktøjet automatisk en specialkonstrueret URL med ondsindet data i ci-parameteren til kommentarfunktionen. Systemet behandler dataene ukritisk, og hackeren opnår fuld adgang til serveren og kan installere bagdøre (skjulte adgange) til fremtidig misbrug.

Datatyveri fra kundedatabasen

En angriber udnytter sårbarheden til at sende kommandoer direkte til din database via den injicerede PHP-kode. På den måde kan hackeren trække alle brugernavne, e-mailadresser og krypterede adgangskoder ud af databasen. Disse data kan efterfølgende sælges på det mørke net eller bruges til at angribe dine kunder på andre platforme.

Hjemmesiden overtages til malware-distribution

Efter at have fået adgang til serveren via sårbarheden indsætter angriberen skjult kode på din hjemmeside, som inficerer besøgendes computere med malware. Dine kunder og samarbejdspartnere, der besøger siden, risikerer at blive smittet uden at vide det, og din virksomheds omdømme lider alvorlig skade.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

Cotonti 1.0.0 Comments plugin passes the ci GET parameter to unserialize() without allowed_classes restriction, allowing unauthenticated attackers to instantiate arbitrary PHP classes with attacker-controlled properties. Attackers can exploit PHP object injection through crafted serialized payloads to trigger gadget chains and achieve database manipulation or code execution.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-91939
Offentliggjort
15/09/2026
Sidst opdateret
15/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.