Nyt alvorligt hul i Symantecs egen sikkerhed

Sikkerhedsfirmaet Symantec har i mere end et år haft et kritisk hul i en af top-applikationerne. Se hvordan du slipper udenom problemet.

Artikel top billede

(Foto: SH Søren Holm)

Så er den igen gal med den interne sikkerhed hos sikkerhedsselskabet Symantec, der så sent som i slutningen af november selv blev ramt af en alvorlig sikkerhedsbrist.

"Og det er kritisk," lyder det fra en sikkerhedsekspert.

Rammer central komponent

"Sikkerhedsproblemet rammer en central komponent, der anvendes i en hel vifte af Symantec Veritas-produkter. Den sårbare komponent hedder VRTSweb, og bruges blandt andet af systemadministratorer, som skal tilgå en server, der bruges til administrative opgaver som backup," fortæller Peter Kruse fra sikkerhedsfirmaet CSIS.

Det betyder, at man ofte kan få adgang til flere af maskinerne i det bagved-liggende netværk, hvis man først er kommet igennem til serveren.

"En hacker kan begå sig med systemrettigheder, hvilke typisk er nok til at kompromittere systemet fuldt og helt. Denne fejl er ikke et hovsa, det er et gisp," siger Peter Kruse.

Og det er ikke første gang, der har været problemer på denne front.

"Der har været mange fejl på denne produktpakke tidligere," fortæller Peter Kruse.

Anden store fejl på en måned

Symantec havde for mindre end en måned et andet sikkerhedsproblem, hvor en hacker fik direkte hul igennem til indholdet af databaser samt passwords og brugernavne på både ansatte i Symantec og brugere af firmaets web-butik i Asien.

Her kunne Computerworld således fortælle om en pivåben Symantec-server.

Symantec er ellers et af verdens største sikkerhedsfirmaer med over 17.500 medarbejdere i mere end 40 lande, så der burde være styr på hjemmefrontens sikkerhed.

"Det er svært at forstå, at dette problem først bliver opdaget nu. Det ser ud til at have eksisteret i over et år. Det burde være en del af udviklingsprocessen, at koden valideres - ikke mindst når man er et sikkerhedshus," siger Peter Kruse.

Symantec: Software er aldrig 100 procent sikker

Symantec erkender blankt, at der er et problem, som er kritisk.

"Vi har ganske rigtig en sårbarhed, der giver mulighed for at afvikle ondsindet kode med administrative rettigheder. Det er en alvorlig sårbarhed, og den skal rettes hurtigst muligt," siger Ken Willén, der er sikkerhedsekspert hos Symantec Danmark.

"Det er ligeledes korrekt, at fejlen går et stykke tilbage i tiden," siger han.

Det er mindre end en måned siden, der sidst var problemer med jeres sikkerhed. Gør I det godt nok?

"Software er aldrig 100 procent sikker, og vi bliver desværre også ramt. Men det er korrekt, at vi har en ekstra forpligtigelse som sikkerhedsleverandør. Det ansvar tager vi meget alvorligt," siger Ken Willén.

"Det giver ekstra ridser i lakken, når det går galt, men vi retter fejlene så hurtigt, som vi overhovedet kan, hvilket bør genskabe troværdigheden."

"Jeg synes nu også, at vi generelt gør et fantastisk stykke sikkerhedsarbejde," siger han.

Der er rettelser og workarounds, der lukker problemet.

De kan findes på Symantecs oplysningsside: Security Advisory SYM09-017 with Symantec Veritas products that contain the VRTSweb component.

Læses lige nu

    Navnenyt fra it-Danmark

    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
    Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

    Mohamed El Haddaoui

    Dafolo A/S