CVE-2026-85146
Kritisk

CVE-2026-85146: Kritisk fejl i SmartIT Desktop Manager

Kritisk sårbarhed i SmartIT Desktop Manager: Adgangskoder til SSH er gemt direkte i kildekoden og kan stjæles af alle.

CVSS Score
9.8
Offentliggjort
04/09/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

SmartIT Desktop Manager fra Lightstar indeholder en alvorlig fejl: Brugernavn og adgangskode til SSH-forbindelser (en sikker fjernforbindelsesprotokol) er hårdkodet direkte i programmets kildekode. Det betyder, at enhver, der kan tilgå eller analysere applikationens kode, kan finde disse legitimationsoplysninger uden at skulle gætte eller knække noget. Fejlen er klassificeret som CWE-798, som netop dækker situationer, hvor udviklere fejlagtigt gemmer faste adgangskoder i selve produktet i stedet for at bruge sikre, konfigurerbare metoder.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger SmartIT Desktop Manager fra Lightstar til at administrere og overvåge deres computere og servere. Det er typisk IT-afdelinger og managed service providers (IT-leverandører), der anvender denne type software. Hvis din virksomhed bruger SmartIT Desktop Manager — eller hvis jeres IT-leverandør gør det på jeres vegne — er I potentielt i farezonen.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan logge ind på jeres systemer via SSH (en protokol til fjernbetjening af servere og computere) med de hårdkodede legitimationsoplysninger. Det kan føre til:

  • Fuld adgang til berørte systemer — angriberen kan læse, ændre og slette data.
  • Datatyveri — følsomme virksomhedsoplysninger, kundedata eller fortrolige filer kan kopieres ud.
  • Installation af malware eller ransomware — angriberen kan plante skadelig software, der krypterer eller ødelægger jeres data og kræver løsesum.
  • Yderligere spredning i netværket — adgang til ét system kan bruges som springbræt til resten af virksomhedens infrastruktur.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det er næsten den højest mulige score. Angreb kræver ingen forudgående adgang, ingen særlige rettigheder og ingen interaktion fra brugerne — det er med andre ord ekstremt lavpraktisk at udnytte for en angriber. Alle tre kerneaspekter af sikkerhed er truet: fortrolighed (C), integritet (I) og tilgængelighed (A) er alle vurderet til HIGH. Kombinationen af let udnyttelse og store konsekvenser gør dette til en sårbarhed, der skal håndteres med det samme.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din virksomhed:

  1. Find ud af om I bruger SmartIT Desktop Manager — spørg din IT-afdeling eller IT-leverandør, om softwaren er installeret i jeres miljø.
  2. Kontakt Lightstar eller jeres IT-leverandør — forhør jer om en opdatering eller patch (sikkerhedsrettelse) er tilgængelig, og hvornår den kan installeres.
  3. Installer opdateringen så hurtigt som muligt — så snart en rettelse er frigivet, skal den rulles ud på alle berørte systemer uden forsinkelse.
  4. Begræns SSH-adgang i mellemtiden — hvis muligt, blokér SSH-trafik fra internettet via jeres firewall, så kun autoriserede netværk kan nå servicen, indtil opdateringen er på plads.
  5. Overvåg for mistænkelig aktivitet — bed jeres IT-ansvarlige om at gennemgå logfiler (registreringer af systemaktivitet) for uventede SSH-logins eller adgangsforsøg.
  6. Skift alle adgangskoder — efter opdatering bør alle relevante systemadgangskoder skiftes, da de gamle legitimationsoplysninger potentielt er kompromitterede.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9.8 og et angrebsmønster, der ikke kræver nogen form for forudgående adgang, anbefaler Auroa, at du behandler dette som en akut hændelse. Kontakt straks din IT-leverandør og afklar, om SmartIT Desktop Manager bruges i jeres miljø. Begræns i mellemtiden SSH-adgang fra internettet via jeres firewall som en midlertidig foranstaltning, og installer den officielle patch fra Lightstar så snart den er tilgængelig.

Tidslinje

04/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-85146 med en kritisk CVSS-score på 9.8. Sårbarheden beskrives officielt som hårdkodede legitimationsoplysninger i SmartIT Desktop Manager fra Lightstar.
04/09/2026
Sårbarhedsdetaljer tilgængelige
Tekniske detaljer om, at SSH-adgangskoder kan udtrækkes direkte fra applikationens kildekode, er nu offentligt tilgængelige. Dette øger risikoen for, at angribere hurtigt vil forsøge at udnytte fejlen.
05/09/2026
Forventet proof-of-concept tilgængeligt
Baseret på sårbarhedens simple karakter — adgangskoder i kildekoden kræver ingen teknisk udnyttelse — forventes konkrete eksempler på udnyttelse (proof-of-concept) at cirkulere i sikkerhedsmiljøet inden for meget kort tid efter offentliggørelse.
05/09/2026
Patch forventet fra Lightstar
Lightstar har endnu ikke frigivet en officiel sikkerhedsopdatering. Virksomheder opfordres til at kontakte Lightstar direkte for information om, hvornår en patch forventes udgivet.

Konkrete eksempler

Angriber logger ind via internet

En angriber analyserer SmartIT Desktop Manager-applikationens kildekode — enten ved at dekompilere (nedbryde) programmet eller finde koden offentligt tilgængeligt. Angriberen finder det hårdkodede SSH-brugernavn og kodeord og logger direkte ind på jeres server via SSH fra sin computer i udlandet. Hele processen kan tage under ti minutter og kræver ingen avancerede hackerfærdigheder.

Ransomware-installation via SSH-adgang

Efter at have opnået SSH-adgang til jeres server installerer angriberen ransomware (afpresningssoftware), der krypterer alle filer på serveren og eventuelle tilknyttede drev. Virksomheden mister adgang til sine data og modtager et krav om løsesum — typisk i kryptovaluta — for at få dem tilbage. Selv hvis løsesummen betales, er der ingen garanti for, at data genskabes.

Stille datatyveri over tid

En angriber bruger de hårdkodede legitimationsoplysninger til at logge ind på jeres system og kopierer stille og roligt følsomme filer — fx kundelister, kontrakter eller regnskaber — over en længere periode uden at udløse alarmer. Denne type angreb opdages ofte først uger eller måneder senere, når skaden er sket, og data måske allerede er solgt eller misbrugt.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-798

Original NVD-beskrivelse (engelsk)

SmartIT Desktop Manager developed by Lightstar has a Use of Hard-coded Credentials vulnerability. Unauthenticated remote attackers can obtain the SSH service account credentials and passwords for the SmartIT Agent directly from the application source code.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-85146
Offentliggjort
04/09/2026
Sidst opdateret
04/09/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.