Stadig ikke rettet: Ni måneder gammel sårbarhed truer tusindvis af Java-applikationer

Tusindvis af meget udbredte Java-applikationer står pivåbne for hackerne, selv om sårbarheden har været kendt i ni måneder.

Artikel top billede

(Foto: Jens Møller Nielsen)

Et meget stort antal udbredte Java-applikationer og-servere kører upåagtet videre, selv om der for ni måneder siden blev opdaget et alvorligt sikkerhedshul i dem.

Sikkerhedshullet findes i Apache Commons-biblioteket, som indeholder en række populære Java-komponenter, som anvendes i Java-baserede applikations-servere og andre produkter.

De tæller blandt andet Oracle WebLogic, IBM WebSphere, Jboss, Jenkins, OpenNMS og andre.

Sårbarheden findes i en komponent, der hedder Collections.

Ifølge Computerworlds amerikanske nyhedsbureau er den opstået som følge af en fejlbehæftet såkaldt deserialization, som er processen, hvor data udpakkes fra binær format, som den typisk lagres i i en fil eller en hukommelse.

Sårbarheden blev i første omgang opdaget allerede i januar af to sikkerhedsfolk, men opdagelsen fik ikke megen opmærksomhed.

Ifølge Computerworlds nyhedsbureau skyldtes det uklarhed om, hvem der egentlig har ansvaret for at forhinde såkaldte deserialization-angreb: Java-udviklerne selv eller Apache Software Foundation, der står udvikling og håndtering af selve biblioteket.

Konkrete udnyttelser af sårbarheden

Sårbarheden har siden levet et stille liv.

Grunden til den ny opmærksom er, at sikkerhedsfirmaet FoxGlove Security nu har præsenteret en række eksempler på konkrete angreb via sårbarheden i WebLogic, WebSphere, Jboss, OpenNMS og Jenkins.

Det kan du læse mere om hos FoxGlove selv.

Det har fået Oracle til at udsende en sikkerheds-advarsel med en midlertidig løsning til problemet i WebLogic Server.

Den kan du finde her.

Apache Commons meddeler samtidig, at udviklerne nu er i gang med at skrive en løsning til problemet.

De to sikkerheds-folk, der i første omgang opdagede sårbarheden, mener imidlertid, at problemet ikke er begrænset til Apache Commons Collection, men at andre Java-komponenter også kan være ramt.

FoxGlove har fundet 1.300 software-projekter på GitHub, der anvender 'commons-collection.

Selskabet mener imidlertid, at der kan være mange tusinder flere Java-applikationer i virksomhederne, der også anvender det fejlramte bibliotek.

Læs også:

Ny undersøgelse udpeger de mest usikre programmer hos danske pc-brugere

10 nemme og effektive måder at øge it-sikkerheden på i din virksomhed

Her er it-udviklernes favorit-teknologier

0-dagssårbarhed rammer Java - Oracle knokler

Læses lige nu

    Event: Computerworld Summit 2026 - København

    Digital transformation | København

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 250 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i København viser hvordan teknologi skaber forretningsværdi – her og nu.

    28. april 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird

    Netip A/S har pr. 15. september 2025 ansat Benjamin Terp som Supportkonsulent ved netIP's kontor i Odense. Han er uddannet IT-Supporter hos Kjaer Data. Nyt job

    Benjamin Terp

    Netip A/S

    EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

    Søren Jermiin Olesen

    EG Danmark A/S