Kritik af opdateringer til populært CMS - udgør i sig selv en sikkerhedsrisiko

Drupals proces for sikkerhedsopdateringer udgør i sig selv en risiko for brugerne, advarer sikkerhedsekspert.

Artikel top billede

Selvom man i princippet bør sætte pris på hyppige sikkerhedsopdateringer til sit CMS, så kan netop opdateringsprocessen i sig selv udgøre en risiko.

Det skriver Fernando Arnaboldi fra sikkerhedsfirmaet IOActive i et blogindlæg, der handler om opdateringsprocessen i det populære open source CMS Drupal.

Der er nemlig en række sårbarheder, som it-krimindelle kan udnytte, advarer han.

De fleste web-folk er i dag godt klar over, at man skal opdatere hurtigst muligt, når en ny patch udsendes - for at sikre, at de aktuelle sårbarheder bliver lukket.

Fernando Arnaboldi kan dog fortælle, hvordan han selv blev forvirret, da han få dage efter at have opdateret til Drupal v7.39 bemærkede, at der nu også var en Drupal v7.41 tilgængelig.

Den daglige opdatering slog fejl på grund af en netværksfejl, skriver han, og forklarer, hvordan han i stedet valgte at tjekke for den seneste opdatering ved at klikke på et link manuelt.

"Dette link er værdifuldt for en angriber, fordi det kan bruges til at udføre et cross-site request forgery (CSRF)-angreb til at tvinge administratoren til at tjekke for opdateringer," skriver han om en af sårbarhederne.

"Da der er en CSRF-sårbarhed i ‘Tjek manuelt'-funktionen (Drupal 8 er den eneste, der ikke er ramt), kan det også udnyttes til et server-side request forgery (SSRF)-angreb mod drupal.org," lyder det videre.

Flere mangler kan skabe problemer

Fernando Arnaboldi uddyber problemstillingen hos Threatpost, hvor han fortæller, at opdateringsprocessen i Drupal er sårbar blandt andet fordi, at opdateringer ikke er krypterede, når de overføres, ligesom CMS'et heller ikke verificerer opdateringen.

En angriber vil kunne udnytte det til man-in-the-middle angreb, hvis han har adgang til samme netværk som ofret, lyder det fra sikkerhedseksperten.

Potentielt vil det kunne føre til, at angriberen kan stjæle Drupal-databasen med adgangskoder og eksekvere kode, skriver Threatpost, der også kan fortælle, at det er sårbarheder, der har eksisteret længe, og som der ikke findes nogen løsninger på.

CMS'er ofte ramt af sårbarheder

Det er langt fra kun Drupal, der bliver kritiseret for ikke at have godt nok styr på sikkerheden.

Blandt open source-systemerne er også Wordpress og Joomla ofte i ramt af sårbarheder.

Joomlas opdateringsproces har også tidligere været kilden til problemer.

I efteråret var den gal, da det CMS blev angrebet få timer efter, at en udsendt patch afslørede kritiske sårbarheder.

De kriminelle kunne nemlig i forbindelse med opdateringen som alle andre læse om de sårbarheder, der blev lappet - og derfor forsøgte de i timerne efter at udnytte hullerne på de Joomla-sider, der endnu ikke var blevet lappet. Læs mere om det her.

Drupal, som Fernando Arnaboldis kritik retter sig imod, er i øvrigt netop udkommet i version 8.

Det er er en af de større opdateringer, der på mange måder markerer et paradigmeskift for open source CMS'et. Læs mere om det her.

Læs også:

Nu frigives Drupal 8: Derfor er det et paradigmeskift for det populære CMS

Kendt CMS under voldsomt angreb kort efter udsendt patch - webmasterne var gået hjem

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Capgemini Danmark A/S

IGNITE Graduate Program 2026

Københavnsområdet

Netcompany A/S

Erfaren databasespecialist

Københavnsområdet

Digitaliseringsstyrelsen

Erfaren IT-profil til videreudvikling af MitID

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

Jimmi Overgaard

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

Morten Plannthin Lund

Industriens Pension