Central Java-komponent ramt af kritisk sårbarhed

En kritisk sårbarhed er blevet fundet i en central Java-enhed, og hullet er endnu ikke blevet lukket. Sikkerhedsfirma anbefaler, at man sætter en prop i hullet, indtil der kommer en lappeløsning.

Artikel top billede

Weekenden bød på to uafhængige sikkerhedsadvarsler om en sårbarhed i Java Web Start, der er frameworket til eksekvering af Java-applikationer direkte på nettet.

Advarslerne går ifølge sikkerhedsfirmaet CSIS Group ud på en sårbarhed, der opstår på grund af en manglende validering af de parametre, der behandles af komponenten "javaws.exe", og som truer computere forbundet til internettet.

Derved bliver der åbnet mulighed for at eksekvere vilkårlige .jar-filer uden restriktioner på samtlige versioner af Microsoft Windows, som har installeret den fejlbehæftede komponent.

"Sårbarheden er simpel at udnytte i praksis, og den kan blandt andet misbruges i relation til traditionel klient side drive-by angreb," lyder det fra CSIS Group, der mistænker samtlige versioner siden Java SE 6 update 10 fra oktober 2008 for at være sårbare for sikkerhedsbristen, som sikkerhedsfolkene betegner som "kritisk".

CSIS Group forklarer, at problemet teknisk set opstår i den måde, som JAVA Plugin'et identificerer Java Web Start indhold (jnlp filer) på.

Det gør det muligt, for en ondsindet person eksempelvis via en websider, at lægge kommandolinje parametre igennem "docbase" tag og "launchjnlp".

Sæt en prop i hullet

Indtil der frigives en decideret lap til at lukke sikkerhedshullet, anbefaler CSIS desuden, at man kan begrænse adgangen til biblioteket "npdeploytk.dll" igennem ACL (Access control lists).

Derudover henviser sikkerhedsfirmaet til yderligere oplysninger om hullet på sikkerhedsovervågnings-hjemmesiderne seclists.org og reversemode.com.

Event: Computerworld Summit 2026 - Aarhus

Digital transformation | Aarhus C

Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

21. april 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. september 2025 ansat Katrine Køpke Rasmussen som Consultant. Hun skal især beskæftige sig med sikre vækst i NORRIQS kunders forretninger gennem hendes skarpe rapporteringer. Nyt job

Katrine Køpke Rasmussen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Rasmus Stage Sørensen som Operations Director. Han kommer fra en stilling som Partner & Director, Delivery hos Impact Commerce. Han er uddannet kandidat it i communication and organization på Aarhus University. Han har tidligere beskæftiget sig med med at drive leveranceorganisationer. Nyt job

Rasmus Stage Sørensen

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

Niels Bjørndal Nygaard

Norriq Danmark A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

Alexander Bendix

Norriq Danmark A/S