Alvorligt sikkerhedshul i PDF til Linux

Et alvorligt sikkerhedshul i PDF-læsere til Linux gør det muligt at udføre en vilkårlig kommando, når der klikkes på et link i en PDF-fil. Advarslen om sikkerhedshullet kommer fra en hacker, der har stjålet advarslen fra CERT og offentliggjort den, inden der er udsendt en fejlrettelse fra producenterne.

En sikkerhedsbrist i PDF-læserne Acrobat Reader og Xpdf til Linux gør det muligt at udføre vilkårlige kommandoer med samme rettigheder som den bruger, der åbner PDF-dokumentet.

Det er i PDF-dokumenter muligt at indlejre links, der kan pege på eksterne kilder. Typisk peger linksene på websider. Sårbarheden ligger i, at de eksterne links sendes som et kald til kommandolinjen i Linux.

Kommandolinjen starter webbrowseren med det eksterne link til en webside. Men da kommandoen er som enhver anden kommando under Linux, er det muligt ved hjælp af metakarakterer som eksempelvis ' | og ; at udføre flere kommandoer.

- Der er faktisk ingen grænse for, hvad man kan starte af programmer, siger Thomas Kristensen fra sikkerhedsfirmaet Secunia.

Sikkerhedsbristen gør det blandt andet muligt at udføre kommandoer, der sletter samtlige filer i brugerens hjemmekatalog.

Der er endnu ikke udsendt nogen rettelse, og derfor anbefaler sikkerhedseksperter, at man kun åbner PDF-filer, hvor man er sikker på, at afsenderen ikke har onde hensigter.

Stjålne CERT-advarsler

Det er efterhånden blevet kotume at hemmeligholde så alvorlige sårbarheder, indtil softwareproducenten har haft tid til at rette fejlen.

Når PDF-sikkerhedsbristen er sluppet ud før tid, så skyldes det hackeren Hack4life, som tidligere har opsnappet sikkerhedsorganisationen CERT's interne kommunikation og offentliggjort sikkerhedsadvarsler, før fejlene var rettet.

Denne gang har han igen stjålet sikkerhedsadvarsler fra CERT og udsendt en e-mail med oplysninger om sikkerhedshullet til en offentlig postliste.

I sin e-mail annoncerer Hack4life, at han vil komme med flere afsløringer fra "fjolserne hos CERT", når han får sommerferie.

Relevante links

Hul Adobe Acrobat Reader (Secunia)
Hul i Xpdf (Secunia)
Hack4lifes offentliggørelse

SOS International

Fagligt ambitiøs Scrum Master

Midtjylland

Frode Laursen A/S

Systemadministrator

Midtjylland

Politiets Efterretningstjeneste

Tester i PET's IT-afdeling

Københavnsområdet

Navnenyt fra it-Danmark

Immeo har pr. 1. februar 2026 ansat Claes Justesen som Principal. Han kommer fra en stilling som Director hos Valtech. Nyt job
inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

Lasse Fletcher

inciro K/S

netIP har pr. 20. januar 2026 ansat Mikkel Lykke Petersen som Datateknikerelev ved netIP Thisted/Aalborg. Han er uddannet håndværker og har arbejdet som både montør, mekaniker, tømrer og tagdækker. Nyt job