CVE-2026-91995: Kritisk fejl i pig: opdatér nu
Fejl i pig-software lader hackere nulstille alle adgangskoder uden at kende den gamle: inkl. admin-kontoen.
Hvad er det?
En kritisk sikkerhedsfejl i softwaren pig (versioner før 4.1.0) gør det muligt for angribere at ændre enhver brugers adgangskode — uden at kende den nuværende. Fejlen sidder i et specifikt sted i systemet (kaldet /register/password-endpunktet), hvor programmet burde tjekke, om den indtastede nuværende adgangskode er korrekt — men i stedet bare ignorerer resultatet af det tjek. Det betyder, at en angriber kan skrive hvad som helst som ‘nuværende adgangskode’ og stadig få lov at sætte en ny. Dette klassificeres som en autentificeringsomgåelses-fejl (CWE-620), og det kræver hverken særlige rettigheder, brugerinteraktion eller avancerede tekniske færdigheder at udnytte.
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der anvender softwaren pig i en version ældre end 4.1.0. Særligt kritisk er det, hvis pig er tilgængeligt via internettet, da angrebet kan udføres eksternt af hvem som helst. Du er i risikogruppen, hvis:
- Din virksomhed bruger pig som en del af jeres systemer eller webapplikationer.
- Pig-installationen er tilgængelig fra internettet (eller fra et netværk uden for virksomheden).
- I ikke har opdateret til version 4.1.0 eller nyere.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Overtage admin-kontoen fuldstændigt — og dermed få fuld kontrol over hele systemet.
- Ændre adgangskoder for alle brugere i systemet, så de legitime ejere mister adgang.
- Læse fortrolige data (f.eks. kundeoplysninger, forretningsdokumenter eller persondata) — CVSS-vurderingen viser høj risiko for brud på fortrolighed og integritet.
- Manipulere eller slette indhold i systemet, da angriberen har administrative rettigheder.
Bemærk: Angrebet kræver blot et brugernavn — ikke et korrekt kodeord. Det kan ske automatisk og i stor skala.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,1 ud af 10 (Kritisk) på CVSS-skalaen. Det er én af de højeste mulige scorer. Vurderingen afspejler, at:
- Angrebet kan udføres over internettet fra hele verden.
- Det kræver ingen forudgående adgang, særlige rettigheder eller hjælp fra brugere inde i virksomheden.
- Det er teknisk enkelt at udnytte — kompleksiteten er lav.
- Konsekvenserne er alvorlige: fuld adgang til systemet og alle data i det.
Det eneste, der forhindrer scoren i at være 10,0, er at tilgængelighed (dvs. nedbrud af systemet) ikke direkte påvirkes.
Hvad gør jeg nu?
Har du pig installeret, skal du handle hurtigt. Følg disse trin:
- Find ud af, hvilken version du kører: Tjek din pig-installation og notér versionsnummeret. Er det under 4.1.0, er du sårbar.
- Opdatér til version 4.1.0 eller nyere straks: Download og installér den nyeste version fra den officielle kilde. Dette lukker sikkerhedshullet.
- Skift alle adgangskoder i pig: Da fejlen kan have været udnyttet allerede, bør alle brugere — særligt admin — skifte adgangskode efter opdateringen.
- Tjek logfiler for mistænkelig aktivitet: Gennemgå systemlogge for uventede adgangskodeskift eller login-forsøg op til opdateringen.
- Begræns adgangen til pig midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at blokere ekstern adgang til systemet (via firewall) indtil opdateringen er gennemført.
- Informér din IT-ansvarlige eller IT-leverandør: Sørg for at den person, der håndterer jeres systemer, er bekendt med problemet og hjælper med at lukke hullet.
Opdatér inden for 24–48 timer
Vi anbefaler, at du opdaterer pig til version 4.1.0 eller nyere hurtigst muligt — helst inden for de næste 24 timer. Denne type fejl er erfaringsmæssigt hurtig at udnytte, fordi den er nem at forstå og ikke kræver specialviden. Hvis du er i tvivl om, hvordan opdateringen udføres, eller om din virksomhed er berørt, så kontakt os — vi hjælper dig med at vurdere situationen og sikre, at hullet er lukket korrekt.
Tidslinje
Konkrete eksempler
Overtagelse af admin-konto
En angriber finder frem til brugernavnet på administratorkontoen i pig-systemet (f.eks. ved at prøve standard-brugernavne som ‘admin’). Angriberen sender en anmodning til /register/password med det korrekte brugernavn og en tilfældig forkert adgangskode — og sætter en ny adgangskode, de selv vælger. Systemet accepterer anmodningen, fordi det ignorerer tjekket af den gamle adgangskode. Angriberen logger nu ind som administrator og har fuld kontrol over systemet.
Udelukkelse af legitime brugere
En angriber ændrer systematisk adgangskoderne for alle brugerkonti i systemet til værdier, kun angriberen kender. Alle legitime brugere — herunder virksomhedens egne medarbejdere — mister øjeblikkeligt adgangen. Virksomheden kan ikke komme ind i sit eget system, mens angriberen frit tilgår og kopierer data eller kræver løsepenge for at gendanne adgangen.
Stille datatyveri over tid
En angriber overtager en lavt-privilegeret brugerkonto, eskalerer til admin via adgangskode-ændringen og begynder at eksportere data — f.eks. kundelister, ordrehistorik eller personoplysninger — i det stille over flere dage. Virksomheden opdager ingenting, fordi alt foregår med gyldige login-oplysninger. Bruddet opdages først uger senere, f.eks. når data dukker op til salg på det mørke net.
Ofte stillede spørgsmål
Hvordan ved jeg, om vi bruger pig-softwaren?
Pig kan indgå som en del af en større webapplikation eller et internt system. Spørg din IT-ansvarlige eller den leverandør, der har sat jeres systemer op, om pig indgår. Du kan også søge efter ‘pig’ i jeres systemoversigt eller softwareliste. Hvis I er i tvivl, kan Auroa hjælpe med at kortlægge jeres installationer.
Kan vi se, om nogen allerede har udnyttet fejlen?
Ja, delvist. Gennemgå systemets logfiler (adgangslog og hændelseslog) og kig efter uventede adgangskodeskift, login fra ukendte IP-adresser eller ændringer i admin-kontoen. Det kræver dog typisk teknisk kendskab at tolke logfilerne korrekt — din IT-leverandør kan hjælpe.
Hvad sker der, hvis vi ikke opdaterer?
Hvis du ikke opdaterer, forbliver systemet åbent for angreb. En angriber kan til enhver tid overtage admin-kontoen og få fuld kontrol — uden at du nødvendigvis opdager det med det samme. Det kan føre til datalæk, tab af adgang til jeres eget system og potentielle bøder under GDPR, hvis persondata kompromitteres.
Er det nok at ændre admin-adgangskoden uden at opdatere?
Nej. At skifte adgangskode løser ikke det underliggende sikkerhedshul. En angriber kan blot ændre adgangskoden igen ved hjælp af den samme fejl. Du skal opdatere pig til version 4.1.0 eller nyere for at lukke sårbarheden. Adgangskodeskift efterfølgende er et supplement — ikke en erstatning.
Gælder GDPR, hvis vi bliver ramt?
Ja. Hvis en angriber har fået adgang til personoplysninger — f.eks. navne, e-mails eller andre data om kunder eller medarbejdere — er der sandsynligvis tale om et databrud, som skal anmeldes til Datatilsynet inden for 72 timer. Tag kontakt til en juridisk rådgiver eller databeskyttelsesrådgiver (DPO) hvis det sker.
Koster opdateringen noget?
Selve softwareopdateringen til pig 4.1.0 er tilgængelig fra den officielle kilde og er normalt gratis. Der kan dog være omkostninger forbundet med den tid, din IT-afdeling eller leverandør bruger på at installere og teste opdateringen. Det er alligevel langt billigere end konsekvenserne af et succesfuldt angreb.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
pig before 4.1.0 contains an authentication bypass vulnerability in the /register/password endpoint where password verification results are discarded, allowing any value as the current password. Remote attackers can submit a username with an incorrect current password to overwrite any account credential including the admin account and gain full administrative control.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.