Lotus Notes sårbar over for mailangreb

En alvorlig fejl i IBM’s Lotus Notes-software kan udnyttes af angribere til at køre uautoriseret software på et offers pc.

Computerworld News Service: Fejlen ligger i den Autonomy KeyView-software, som Lotus Notes bruger til at bearbejde Lotus 1-2-3-filer.

Core Security Technologies, som har offentliggjort fejlen, har opdaget, at man kan køre uautoriseret software på pc'en, når man åbner en speciel Lotus 1-2-3-vedhæftning i en Lotus Notes-mail.

Selvom detaljerne omkring fejlen endnu ikke er blevet offentliggjort og ikke er blevet opfanget af online-forbrydere, ville det ikke være særlig svært for en målrettet angriber at skrive en kode, der udnytter fejlen, udtaler Ivan Arce, teknologidirektør hos Core.

Det skyldes, at der allerede er fundet en række lignende KeyView-fejl i år, og derfor er det nemt at finde en sample-kode.

Kode kan hurtigst skrives

”Der er tidligere blevet offentliggjort andre fejl som denne i det samme softwareudviklingskit. Så enhver der holder øje med det kan hurtigt skrive en kode," siger han.

I løbet af det seneste år har sikkerhedsforskere fokuseret mere på disse typer sårbarhed, der kaldes ”parsing bugs”.

Forbedringer af hacking-software, der kaldes ”fuzzers” og sender en syndflod af data til programmer for at se, om det er muligt at fremprovokere uventede reaktioner, har gjort denne type forskning lettere.

I sidste uge varslede det tyske sikkerhedsfirma n.runs AG, at ”parsing” sårbarheder i sikkerhedssoftware faktisk kan gøre nogle produkter mindre sikre.

Forskerne Thierry Zoller og Sergio Alvarez har fundet 80 ”parser bugs” i antivirus-software i løbet af de sidste to år.

De fejl, som de har fundet, påvirker alle større antivirus-leverandører, og mange af dem gør det muligt for angriberne at køre uautoriserede koder på offerets system, fortæller forskerne.

Symantec har allerede anerkendt en fejl i det KeyView-modul, Symantec Mail Security-software bruger.

Kan ramme andre produkter

Ivan Arce har ikke testet Symantecs produkter for denne sårbarhed, men han udtaler, at det er meget muligt, at det også er sårbart over for fejlen.

Ifølge sikkerhedseksperterne påvirker fejlen sandsynligvis også andre produkter, fordi KeyView, som kan bruges til se og printe filer i omkring 300 filformater, bruges i mange forskellige programmer.

Mere end 300 virksomheder, herunder Symantec og Oraclem har autoriseret Key View-softwaren.

IBM anerkendte problemet i en sikkerhedsadvarsel, der blev udsendt mandag, og virksomheden tilbyder brugere af Notes 7 en software-patch.

IBM har foreslået flere workarounds til de kunder, der har en ældre version af Notes, herunder at slette den Windows DLL-fil, der er forbundet med Notes.

Oversat af Mille Bindslev

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

Navnenyt fra it-Danmark

IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S

Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse
Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S