Stadig ikke rettet: Ni måneder gammel sårbarhed truer tusindvis af Java-applikationer

Tusindvis af meget udbredte Java-applikationer står pivåbne for hackerne, selv om sårbarheden har været kendt i ni måneder.

Artikel top billede

(Foto: Jens Møller Nielsen)

Et meget stort antal udbredte Java-applikationer og-servere kører upåagtet videre, selv om der for ni måneder siden blev opdaget et alvorligt sikkerhedshul i dem.

Sikkerhedshullet findes i Apache Commons-biblioteket, som indeholder en række populære Java-komponenter, som anvendes i Java-baserede applikations-servere og andre produkter.

De tæller blandt andet Oracle WebLogic, IBM WebSphere, Jboss, Jenkins, OpenNMS og andre.

Sårbarheden findes i en komponent, der hedder Collections.

Ifølge Computerworlds amerikanske nyhedsbureau er den opstået som følge af en fejlbehæftet såkaldt deserialization, som er processen, hvor data udpakkes fra binær format, som den typisk lagres i i en fil eller en hukommelse.

Sårbarheden blev i første omgang opdaget allerede i januar af to sikkerhedsfolk, men opdagelsen fik ikke megen opmærksomhed.

Ifølge Computerworlds nyhedsbureau skyldtes det uklarhed om, hvem der egentlig har ansvaret for at forhinde såkaldte deserialization-angreb: Java-udviklerne selv eller Apache Software Foundation, der står udvikling og håndtering af selve biblioteket.

Konkrete udnyttelser af sårbarheden

Sårbarheden har siden levet et stille liv.

Grunden til den ny opmærksom er, at sikkerhedsfirmaet FoxGlove Security nu har præsenteret en række eksempler på konkrete angreb via sårbarheden i WebLogic, WebSphere, Jboss, OpenNMS og Jenkins.

Det kan du læse mere om hos FoxGlove selv.

Det har fået Oracle til at udsende en sikkerheds-advarsel med en midlertidig løsning til problemet i WebLogic Server.

Den kan du finde her.

Apache Commons meddeler samtidig, at udviklerne nu er i gang med at skrive en løsning til problemet.

De to sikkerheds-folk, der i første omgang opdagede sårbarheden, mener imidlertid, at problemet ikke er begrænset til Apache Commons Collection, men at andre Java-komponenter også kan være ramt.

FoxGlove har fundet 1.300 software-projekter på GitHub, der anvender 'commons-collection.

Selskabet mener imidlertid, at der kan være mange tusinder flere Java-applikationer i virksomhederne, der også anvender det fejlramte bibliotek.

Læs også:

Ny undersøgelse udpeger de mest usikre programmer hos danske pc-brugere

10 nemme og effektive måder at øge it-sikkerheden på i din virksomhed

Her er it-udviklernes favorit-teknologier

0-dagssårbarhed rammer Java - Oracle knokler

Event: Computerworld Summit 2026 - Aarhus

Digital transformation | Aarhus C

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

21. april 2026 | Gratis deltagelse

Politiets Efterretningstjeneste

Koordinator med teknisk flair til AI og data i PET

Københavnsområdet

Capgemini Danmark A/S

Management Consultant

Københavnsområdet

Politiets Efterretningstjeneste

Teknisk IT-sikkerhedsspecialist til en hverdag der aldrig bliver hverdag

Københavnsområdet

G. Tscherning A/S

IT & Digitaliseringsansvarlig

Københavnsområdet

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

Morten Kronborg

Norriq Danmark A/S

Lector ApS har pr. 2. februar 2026 ansat Jacob Pontoppidan som Sales Executive i Lectors TeamShare gruppe. Jacob skal især beskæftige sig med vækst af TeamShare med fokus på kommerciel skalering, mersalg og en stærk go to market eksekvering. Jacob har tidligere beskæftiget sig med salg og forretningsudvikling i internationale SaaS virksomheder. Nyt job

Jacob Pontoppidan

Lector ApS