Alvorligt sikkerhedshul i PDF til Linux

Et alvorligt sikkerhedshul i PDF-læsere til Linux gør det muligt at udføre en vilkårlig kommando, når der klikkes på et link i en PDF-fil. Advarslen om sikkerhedshullet kommer fra en hacker, der har stjålet advarslen fra CERT og offentliggjort den, inden der er udsendt en fejlrettelse fra producenterne.

En sikkerhedsbrist i PDF-læserne Acrobat Reader og Xpdf til Linux gør det muligt at udføre vilkårlige kommandoer med samme rettigheder som den bruger, der åbner PDF-dokumentet.

Det er i PDF-dokumenter muligt at indlejre links, der kan pege på eksterne kilder. Typisk peger linksene på websider. Sårbarheden ligger i, at de eksterne links sendes som et kald til kommandolinjen i Linux.

Kommandolinjen starter webbrowseren med det eksterne link til en webside. Men da kommandoen er som enhver anden kommando under Linux, er det muligt ved hjælp af metakarakterer som eksempelvis ' | og ; at udføre flere kommandoer.

- Der er faktisk ingen grænse for, hvad man kan starte af programmer, siger Thomas Kristensen fra sikkerhedsfirmaet Secunia.

Sikkerhedsbristen gør det blandt andet muligt at udføre kommandoer, der sletter samtlige filer i brugerens hjemmekatalog.

Der er endnu ikke udsendt nogen rettelse, og derfor anbefaler sikkerhedseksperter, at man kun åbner PDF-filer, hvor man er sikker på, at afsenderen ikke har onde hensigter.

Stjålne CERT-advarsler

Det er efterhånden blevet kotume at hemmeligholde så alvorlige sårbarheder, indtil softwareproducenten har haft tid til at rette fejlen.

Når PDF-sikkerhedsbristen er sluppet ud før tid, så skyldes det hackeren Hack4life, som tidligere har opsnappet sikkerhedsorganisationen CERT's interne kommunikation og offentliggjort sikkerhedsadvarsler, før fejlene var rettet.

Denne gang har han igen stjålet sikkerhedsadvarsler fra CERT og udsendt en e-mail med oplysninger om sikkerhedshullet til en offentlig postliste.

I sin e-mail annoncerer Hack4life, at han vil komme med flere afsløringer fra "fjolserne hos CERT", når han får sommerferie.

Relevante links

Hul Adobe Acrobat Reader (Secunia)
Hul i Xpdf (Secunia)
Hack4lifes offentliggørelse

Event: Årets CISO 2026

Sikkerhed | Kongens Lyngby

Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

22 oktober 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job
Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
Oliver Dirks-Steinmoen, softwareudvikler hos Folketingets administration, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Oliver Dirks-Steinmoen

Folketingets administration

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job