sikkerhet

Særdeles alvorlig sårbarhet under angrep

Eksperter advarer mot en sårbarhet som sprenger alvorlighetsskalaen CVSS.

En kritisk sårbarhet i Erlang/OTP SSH-serveren åpner for kapring av berørte systemer. Angrepskode begynte å sirkulere nå i påsken.
En kritisk sårbarhet i Erlang/OTP SSH-serveren åpner for kapring av berørte systemer. Angrepskode begynte å sirkulere nå i påsken. Skjermbilde: Digi/Github

(OPPDATERT: Digi skrev opprinnelig at vi fant over 120 sårbare servere i Norge via søketjenesten Shodan. Det viste seg å være en misforståelse knyttet til treff på RabbitMQ, som ikke benytter den sårbare SSH-komponenten. Feilen ble rettet 25. april kl 15:04.)

Hackere har nå tilgang på ferdige verktøy som utnytter et sikkerhetshull i plattformen Erlang/OTP, nærmere bestemt i en innebygd SSH-tjeneste.

Erlang er et språk utviklet av Ericsson på 1980-tallet, særlig for bruk innen telekom og systemer med høye krav til oppetid. I dag brukes det også til meldingsplattformer og databaser.

CVE-2025-32433 beskriver en kritisk sårbarhet, som scorer 10.0 av 10.0 mulige poeng på alvorlighetsskalaen CVSS.

Sikkerhetshullet åpner for fjernangrep og kapring, uten autentisering eller brukermedvirkning. Utnyttelse er overraskende enkelt, sier eksperter fra Zero Day Initiative og Horizon 3, ifølge Bleeping Computer.

NTNU ble ikke varslet

Stian Husemoen er informasjonssikkerhetsjef ved NTNU. Han bekrefter at de har oppdaget én utsatt server i sitt miljø.

Stian Husemoen er seksjonsleder digital sikkerhet ved NTNU i Gjøvik. Foto fra 2015. Foto: Anders Gimmestad Gule
Stian Husemoen er seksjonsleder digital sikkerhet ved NTNU i Gjøvik. Foto fra 2015.

Han sier universitetet ble tipset om en alvorlig sårbarhet på en maskin – men uten varsling fra nasjonale sikkerhetsmyndigheter.

– Vi var litt overrasket over at det ikke var kommet inn offisielle varsler verken fra Sikt eller NSM. Hvis det dreier seg om veldig alvorlige sårbarheter, får vi normalt regelmessige varsler, sier Husemoen til Digi.

NSM: Særdeles alvorlig, men lite utbredt

Årsaken til at universitetet ikke er varslet av sikkerhetsmyndigheten henger sammen med en vurdering av omfang.

– Sårbarheten er særdeles alvorlig, men NSM vurderer at den er så lite utbredt til vi ikke anser det som kritisk nok for å gi ut et varsel, opplyser NSMs avdelingsdirektør Anniken Beyer Fjeld.

Sårbarheten CVE-2025-32433 er klassifisert som kritisk med høyeste mulige CVSS-score på 10.0, noe som ifølge Fjeld gjør den «så alvorlig som sårbarheter kan være».

Likevel vurderer NSM alvorligheten også basert på hvor utbredt sårbarheten er. I dette tilfellet gjelder den en lite brukt funksjon i et lite brukt programvarebibliotek – nærmere bestemt en alternativ implementasjon av SSH-serverfunksjonalitet i Erlang/OTP.

Fant ingen i Norge

NSM oppgir at deres nasjonale cybersikkerhetssenter (NCSC) normalt kun sender ut åpne varsler på alvorlige sårbarheter i internetteksponerte produkter som brukes av mange norske virksomheter.

I tilsvarende tilfeller, men der antallet norske virksomheter er lavt, kontakter de ofte virksomheter direkte istedenfor å sende åpne varsler, ifølge avdelingsdirektør Fjeld.

– NCSC fant ingen internetteksponerte tjenester i Norge som bruker den sårbare funksjonaliteten i dette tilfellet. Det betyr ikke nødvendigvis at det ikke finnes noen i Norge, utdyper hun.

Digi skrev opprinnelig at vi fant over 120 sårbare servere i Norge via søketjenesten Shodan, men det viser seg å være en misforståelse knyttet til treff på produktet RabbitMQ, som det nå er avklart ikke bruker den sårbare SSH-komponenten.

16 av installasjonene vi fant er sortert under Space Norway, et statlig eid selskap som leverer satellittbasert infrastruktur og tjenester.

– Disse sårbarhetene som er beskrevet, er ikke på vårt utstyr og infrastruktur, men hos noen av våre kunder som får internett gjennom våre tjenester. Vi kommer ikke til å informere om hvilke kunder det er snakk om, skriver Space Norways kommunikasjonssjef Randi Ellingsen.

Utover det ønsker ikke foretaket å kommentere sikkerhetstiltak, heller ikke eventuelle sårbarheter de avdekker og tetter. Det begrunner de med sikkerhetsmessige grunner.

Tok ned gammel server

Også hos NTNU ble sårbarheten avdekket via søketjenesten Shodan.

– Det er en legacy-maskin som står på et institutt hos oss. Den er ikke i bruk, men var fortsatt koblet til nettet. Det er mye eldre utstyr på et universitet, og mange lokale installasjoner, sier informasjonssikkerhetsleder Stian Husemoen ved NTNU.

Sårbarheten var knyttet til en komponent skrevet i Erlang-språket.

– Det dreier seg om en gammel Dell Networker-backupserver som brukte RabbitMQ for telemetri, altså måledata. Dette produktet hadde en egen, implementert SSH-server.

Ifølge Husemoen fant de ingen andre instanser av dette produktet.

– Vi bruker RabbitMQ, men uten den SSH-komponenten. Maskinen som ble funnet var allerede under utfasing og skulle vært tatt av nett. Nå har vi fjernet den fra nettet via vårt sikkerhetsoperasjonssenter (SOC).

Ericsson, Cisco, EMQ Technologies og en rekke andre produsenter har produkter som kan være berørt av den samme kritiske feilen, ifølge et blogginnlegg skrevet av cybersikkerhetsfirmaet Arctic Wolf.

Ikke dagligdags

Sårbarheten er som sagt klassifisert med en CVSS-score på 10.0 – det høyeste på skalaen.

– Det betyr at man kan få full tilgang til tjenestene eller serverne fra internett. Da kommer man gjerne helt opp i 9.9 eller 10.0, sier Stian Husemoen ved NTNU.

På spørsmål om det er vanlig med slike sårbarheter, svarer han:

– Det er ikke dagligdags, men vi ser at det har blitt mer vanlig i det siste.

Angriperne er blitt raskere

– Fikk denne hendelsen noen konsekvenser?

– Nei, men klart, sårbarheter er noe vi har veldig sterkt fokus på. Nå som alle bruker to-faktorautentisering, ser vi at angriperne legger mer innsats i å finne og utnytte tekniske svakheter. Tiden fra en sårbarhet blir oppdaget til den faktisk blir utnyttet, har gått kraftig ned de siste årene, konstaterer Husemoen.

I noen tilfeller er sikkerhetsfiks fra leverandør allerede klar når sårbarheten blir varslet. Dersom sårbarheten scorer så høyt på alvorlighetsskalaen som 9.9 eller 10.0, pleier NTNU å patche samme dag, ifølge ham, som understreker at hvert tilfelle vurderes individuelt ut fra omfang og risiko.

Han viser til kjente forholdsregler, som det å holde programvare oppdatert, når vi spør om han kan dele råd med andre.

– Det samme som alltid: Ha oversikt over systemene du har og følg med på sikkerhetsoppdateringer. Bruk kjente og godt vedlikeholdte komponenter, som OpenSSH. I dette tilfellet lå sårbarheten i et bibliotek som hadde implementert sin egen SSH-server – noe vi generelt fraråder.

Powered by Labrador CMS