Kritik af opdateringer til populært CMS - udgør i sig selv en sikkerhedsrisiko

Drupals proces for sikkerhedsopdateringer udgør i sig selv en risiko for brugerne, advarer sikkerhedsekspert.

Artikel top billede

Selvom man i princippet bør sætte pris på hyppige sikkerhedsopdateringer til sit CMS, så kan netop opdateringsprocessen i sig selv udgøre en risiko.

Det skriver Fernando Arnaboldi fra sikkerhedsfirmaet IOActive i et blogindlæg, der handler om opdateringsprocessen i det populære open source CMS Drupal.

Der er nemlig en række sårbarheder, som it-krimindelle kan udnytte, advarer han.

De fleste web-folk er i dag godt klar over, at man skal opdatere hurtigst muligt, når en ny patch udsendes - for at sikre, at de aktuelle sårbarheder bliver lukket.

Fernando Arnaboldi kan dog fortælle, hvordan han selv blev forvirret, da han få dage efter at have opdateret til Drupal v7.39 bemærkede, at der nu også var en Drupal v7.41 tilgængelig.

Den daglige opdatering slog fejl på grund af en netværksfejl, skriver han, og forklarer, hvordan han i stedet valgte at tjekke for den seneste opdatering ved at klikke på et link manuelt.

"Dette link er værdifuldt for en angriber, fordi det kan bruges til at udføre et cross-site request forgery (CSRF)-angreb til at tvinge administratoren til at tjekke for opdateringer," skriver han om en af sårbarhederne.

"Da der er en CSRF-sårbarhed i ‘Tjek manuelt'-funktionen (Drupal 8 er den eneste, der ikke er ramt), kan det også udnyttes til et server-side request forgery (SSRF)-angreb mod drupal.org," lyder det videre.

Flere mangler kan skabe problemer

Fernando Arnaboldi uddyber problemstillingen hos Threatpost, hvor han fortæller, at opdateringsprocessen i Drupal er sårbar blandt andet fordi, at opdateringer ikke er krypterede, når de overføres, ligesom CMS'et heller ikke verificerer opdateringen.

En angriber vil kunne udnytte det til man-in-the-middle angreb, hvis han har adgang til samme netværk som ofret, lyder det fra sikkerhedseksperten.

Potentielt vil det kunne føre til, at angriberen kan stjæle Drupal-databasen med adgangskoder og eksekvere kode, skriver Threatpost, der også kan fortælle, at det er sårbarheder, der har eksisteret længe, og som der ikke findes nogen løsninger på.

CMS'er ofte ramt af sårbarheder

Det er langt fra kun Drupal, der bliver kritiseret for ikke at have godt nok styr på sikkerheden.

Blandt open source-systemerne er også Wordpress og Joomla ofte i ramt af sårbarheder.

Joomlas opdateringsproces har også tidligere været kilden til problemer.

I efteråret var den gal, da det CMS blev angrebet få timer efter, at en udsendt patch afslørede kritiske sårbarheder.

De kriminelle kunne nemlig i forbindelse med opdateringen som alle andre læse om de sårbarheder, der blev lappet - og derfor forsøgte de i timerne efter at udnytte hullerne på de Joomla-sider, der endnu ikke var blevet lappet. Læs mere om det her.

Drupal, som Fernando Arnaboldis kritik retter sig imod, er i øvrigt netop udkommet i version 8.

Det er er en af de større opdateringer, der på mange måder markerer et paradigmeskift for open source CMS'et. Læs mere om det her.

Læs også:

Nu frigives Drupal 8: Derfor er det et paradigmeskift for det populære CMS

Kendt CMS under voldsomt angreb kort efter udsendt patch - webmasterne var gået hjem

Event: Strategisk It-sikkerhedsdag 2026 - Aarhus

Sikkerhed | Aarhus C

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

22. januar 2026 | Gratis deltagelse

Metroselskabet og Hovedstadens Letbane

Data Engineer at Metroselskabet

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

BI-koordinator / IT & administrativ support

Københavnsområdet

Netcompany A/S

Managing Architect

Nordjylland

Navnenyt fra it-Danmark

EG Danmark A/S har pr. 1. december 2025 ansat Søren Jermiin Olesen som Senior Product Manager. Han skal især beskæftige sig med finans- og debitorstyring i det offentlige med ansvar for økonomistyringssystemet EG ØS Indsigt. Han kommer fra en stilling som Product Manager hos KMD A/S. Han er uddannet Cand. oecon. Han har tidligere beskæftiget sig med økonomi bl.a. i Aarhus Kommune og været med til at udvikle NemØkonom før og efter salget til KMD. Nyt job

Søren Jermiin Olesen

EG Danmark A/S

VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

Kelly Lyng Luvigsen

VisionBird

Netip A/S har pr. 1. november 2025 ansat Nikolaj Vesterbrandt som Datateknikerelev ved netIP's afdeling i Rødekro. Han er uddannet IT-supporter ved Aabenraa Kommune og videreuddanner sig nu til Datatekniker. Nyt job
Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job