Åbner i en ny fane
CVE-2026-39932
Kritisk

CVE-2026-39932: Kritisk OpenEMR-sårbarhed forklaret

Kritisk fejl i OpenEMR giver angribere mulighed for at overtage hele serveren via ondsindet kode i databasen.

CVSS Score
9.1
Offentliggjort
03/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

OpenEMR er et udbredt open source-system til håndtering af patientjournaler og klinikdrift. I versioner op til og med 8.2.0 er der fundet en alvorlig fejl i den del af systemet, der håndterer dokumentkategorier. En angriber med administratoradgang kan udnytte en usikker programmeringsfunktion kaldet eval() — som blindt udfører kode uden at tjekke, om den er farlig — til at plante ondsindet kode direkte i databasen. Denne kode bliver derefter automatisk kørt, hver gang systemet åbner en side, selv sider der ikke kræver login. Resultatet er, at angriberen kan overtage den underliggende server og alt hvad den indeholder.

Hvem rammer det?

Sårbarheden rammer klinikker, lægehuse, tandlæger, fysioterapeuter og andre sundhedsfaglige virksomheder, der bruger OpenEMR version 8.2.0 eller tidligere til at administrere patientdata og journaler. Særligt udsatte er organisationer, hvor OpenEMR er tilgængelig fra internettet, eller hvor der er flere administratorbrugere. Fordi den ondsindede kode aktiveres selv på sider uden krav om login, kan konsekvenserne sprede sig langt ud over den oprindelige adgang.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan følgende ske:

  • Fuld serverkontrol: Angriberen kan køre vilkårlige kommandoer på din server som om han sad ved tastaturet.
  • Datatyveri: Alle patientjournaler, CPR-numre, diagnoser og kontaktoplysninger kan kopieres og sælges eller misbruges.
  • Ransomware: Serveren kan låses med ransomware (løsesumsoftware), så du mister adgang til dine data.
  • GDPR-brud: Et datalæk med sundhedsoplysninger er særligt alvorligt og kan medføre store bøder fra Datatilsynet samt krav om anmeldelse inden 72 timer.
  • Bagdør: Angriberen kan installere en skjult bagdør, der giver vedvarende adgang selv efter opdatering.

Hvor alvorligt er det?

Sårbarheden har fået den næsthøjeste mulige CVSS-score på 9,1 ud af 10 — Kritisk. Det betyder, at angrebet kan udføres over internettet uden brugerinteraktion, og at konsekvenserne for fortrolighed, integritet og tilgængelighed alle vurderes som maksimale. Det eneste, der holder scoren fra 10, er kravet om administratorrettigheder for det første angrebstrin — men fordi den plantede kode derefter aktiveres af alle sider, inklusive dem uden login, er den reelle risiko meget høj. Sundhedsdata er særligt følsomme, hvilket gør dette til et prioriteret mål for angribere.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-48 timer:

  1. Identificér din version: Log ind i OpenEMR og tjek under Administration → Om systemet, hvilken version du kører. Er det 8.2.0 eller ældre, er du potentielt sårbar.
  2. Begræns adgangen midlertidigt: Hvis OpenEMR er tilgængeligt fra internettet, så blokér ekstern adgang via din firewall (eller kontakt din IT-leverandør), indtil en patch er tilgængelig.
  3. Gennemgå administratorkonti: Sørg for, at kun betroede personer har administratorrettigheder. Deaktivér ubrugte konti og skift adgangskoder.
  4. Hold øje med OpenEMR’s officielle kanaler: Følg OpenEMR’s sikkerhedsopdateringer på openemr.net og GitHub for at opdatere, så snart en patch udgives.
  5. Tag en sikkerhedskopi: Sørg for, at du har en aktuel og testet backup af systemet og databasen, der opbevares adskilt fra serveren.
  6. Kontakt Auroa: Har du brug for hjælp til at vurdere din eksponering eller sikre dit system, er du velkommen til at kontakte os.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du øjeblikkeligt begrænser adgangen til dit OpenEMR-system fra internettet, indtil en officiel patch foreligger. Krav om administratorrettigheder som første trin reducerer den umiddelbare risiko lidt, men fordi angrebet herefter aktiveres på alle sider — inklusive dem uden login — skal du betragte dette som en kritisk trussel. Sundhedsdata er særligt beskyttelsesværdige under GDPR, og et brud kan have alvorlige juridiske og omdømmemæssige konsekvenser for din klinik.

Tidslinje

03/08/2026
CVE offentliggjort
CVE-2026-39932 offentliggøres i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9,1. Sårbarheden beskrives som remote code execution via eval()-funktionen i OpenEMR's dokumentkategori-komponent.
03/08/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet er der endnu ikke udgivet en officiel rettelse fra OpenEMR-projektet. Berørte organisationer opfordres til at implementere midlertidige begrænsninger.
03/08/2026
Proof-of-concept kan foreligge
Sårbarheden er teknisk veldokumenteret i CVE-beskrivelsen med en konkret angrebskæde. Dette øger risikoen for, at angribere hurtigt kan konstruere fungerende udnyttelseskode.

Konkrete eksempler

Angriber overtager klinikserver via kompromitteret admin-konto

En angriber skaffer sig adgang til en administratorkonto i OpenEMR — f.eks. via et phishing-angreb (falsk e-mail der stjæler adgangskode) rettet mod klinikkens personale. Herefter bruger angriberen den dokumenterede teknik til at ændre databasen og plante et ondsindet PHP-script. Fra dette øjeblik køres scriptet automatisk, hver gang nogen åbner OpenEMR — uanset om de er logget ind eller ej. Angriberen har nu fuld kontrol over serveren og kan kopiere alle patientjournaler.

Ransomware-angreb låser klinikkens journalsystem

Efter at have plantet den ondsindede kode via sårbarheden installerer angriberen ransomware (løsesumsoftware) på serveren. Alle filer krypteres, og klinikken mister adgang til alle patientjournaler midt i en arbejdsdag. Angriberen kræver løsesum i kryptovaluta for at udlevere dekrypteringsnøglen. Uden en aktuel backup er klinikken tvunget til enten at betale eller genstarte fra bunden.

Skjult bagdør giver langsigtet adgang til patientdata

En sofistikeret angriber udnytter sårbarheden til at installere en skjult bagdør i systemet i stedet for at handle åbenlyst. I måneder herefter har angriberen stille adgang til alle nye patientjournaler, der gemmes i systemet. Dataene sælges løbende på kriminelle fora på det mørke net. Klinikken opdager ikke angrebet, før en ekstern undersøgelse eller en henvendelse fra Datatilsynet sætter gang i en efterforskning.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-95

Original NVD-beskrivelse (engelsk)

OpenEMR through 8.2.0 contains a remote code execution vulnerability in the document category tree component (library/classes/Tree.class.php) that allows authenticated administrators to execute arbitrary operating system commands by injecting PHP payloads into the categories database table. Attackers can chain arbitrary SQL execution to alter the id column type to VARCHAR and insert a malicious PHP payload, which is then executed via an unsanitized eval() call whenever any page instantiates CategoryTree, including unauthenticated and low-privilege pages, resulting in command execution as the web server user.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-39932
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.