CVE-2026-9163: Kritisk fejl i GisLab Laboratory System
Kritisk SQL-injektionsfejl i GisLab Laboratory Management System giver angribere fuld adgang til jeres database uden login.
Hvad er det?
GisLab Laboratory Management System fra GIS Informatics har en kritisk sikkerhedsfejl kaldet SQL-injektion. SQL-injektion betyder, at en angriber kan sende ondsindet kode ind i systemets søgefelter eller formularer, som databasen derefter udfører som gyldige kommandoer. Det er som at snyde en bankrobot til at tro, at en falsk besked er en ægte ordre. Fejlen er til stede i alle versioner fra 1.4.03 og op til — men ikke inklusiv — version 1.5. Den kræver ingen forudgående adgang, intet password og ingen hjælp fra jer som brugere for at blive udnyttet.
Hvem rammer det?
Fejlen rammer laboratorier og virksomheder, der bruger GisLab Laboratory Management System i version 1.4.03 eller nyere under 1.5. Det drejer sig typisk om analyse- og testlaboratorier, medicinalvirksomheder, fødevarekontrol-enheder og lignende, der bruger systemet til at håndtere prøver, resultater og patientdata. Hvis jeres system er tilgængeligt over internettet — det vil sige, at medarbejdere logger på udefra — er risikoen størst.
Hvad kan ske?
En angriber kan udnytte fejlen til at:
- Læse alle data i databasen — herunder patientdata, prøveresultater, kundeoplysninger og loginoplysninger
- Ændre eller slette data i systemet, fx manipulere laboratorieresultater
- Oprette nye administratorbrugere og dermed overtage hele systemet
- I visse tilfælde få adgang til den underliggende server og resten af jeres netværk
Konsekvenserne kan være brud på GDPR (persondataforordningen), tab af forretningskritiske data og alvorlig skade på jeres omdømme over for kunder og samarbejdspartnere.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala — det højeste alvorlighedsniveau. Det skyldes, at angrebet kan udføres:
- Over internettet — angriberen behøver ikke fysisk adgang
- Uden login — ingen brugernavn eller password kræves
- Uden jeres hjælp — I skal ikke klikke på noget eller åbne en fil
- Med fuld effekt — angriberen kan læse, ændre og slette alle data
Det er med andre ord en af de mest alvorlige typer fejl, der findes.
Hvad gør jeg nu?
Opdater GisLab Laboratory Management System til version 1.5 eller nyere hurtigst muligt. Følg disse trin:
- Identificér jeres version: Log ind i systemet og find versionsnummeret under indstillinger eller kontakt jeres IT-leverandør.
- Opdatér til version 1.5: Hent opdateringen fra GIS Informatics’ officielle hjemmeside eller kontakt leverandøren direkte.
- Begræns adgang midlertidigt: Hvis I ikke kan opdatere med det samme, så overvej at lukke for ekstern adgang til systemet (fx via VPN) indtil opdateringen er på plads.
- Tjek jeres logfiler: Bed jeres IT-ansvarlige eller leverandør om at gennemgå adgangslogge for usædvanlig aktivitet siden september 2026.
- Skift adgangskoder: Udskift alle adgangskoder til systemet efter opdateringen, da loginoplysninger kan være kompromitteret.
- Underret relevante parter: Hvis I har grund til at tro, at data er blevet tilgået, skal I overveje om GDPR-reglerne forpligter jer til at anmelde hændelsen til Datatilsynet inden for 72 timer.
Opdatér inden for 24-48 timer
Vi anbefaler, at I behandler denne sårbarhed som akut og opdaterer til version 1.5 inden for de næste 24-48 timer. SQL-injektionsfejl af denne type er velkendte og relativt nemme at udnytte for selv mindre erfarne angribere, og da systemet sandsynligvis indeholder følsomme data, er risikoen for alvorlige konsekvenser høj. Har I ikke interne ressourcer til at håndtere opdateringen, så kontakt straks jeres IT-leverandør eller Auroa for hjælp.
Tidslinje
Konkrete eksempler
Datatyveri via login-formular
En angriber besøger jeres GisLab-system via browseren og skriver en ondsindet SQL-kommando direkte i loginfeltet i stedet for et brugernavn. Systemet sender kommandoen videre til databasen, som herefter returnerer alle brugernavne og adgangskoder i klartekst. Angriberen har nu adgang til alle konti og alle laboratoriedata — uden at kende et eneste gyldigt password.
Manipulation af laboratorieresultater
En angriber udnytter søgefunktionen i systemet til at sende en SQL-kommando, der ændrer specifikke prøveresultater i databasen. I en medicinsk eller fødevarekontekst kan manipulerede testresultater have alvorlige konsekvenser for patienter eller forbrugere — og I opdager det måske slet ikke, fordi systemet tilsyneladende fungerer normalt.
Fuldstændig overtagelse af systemet
Via SQL-injektionen opretter angriberen en ny administratorbruger i systemet. Med administratoradgang kan vedkommende eksportere alle data, ændre systemindstillinger og potentielt bruge serveren som udgangspunkt for angreb mod resten af jeres IT-infrastruktur. Hele forløbet kan ske på få minutter og efterlader sig kun spor i serverlogge, som ofte ikke overvåges løbende.
Ofte stillede spørgsmål
Hvad er SQL-injektion med enkle ord?
SQL-injektion er en teknik, hvor en angriber snyder et system til at udføre utilsigtede databasekommandoer. Forestil dig, at systemets søgefelt er en skranke, der videresender beskeder til jeres database. Normalt sender det gyldige spørgsmål som ‘find prøve nr. 42’. Med SQL-injektion kan en angriber skrive en besked, der i stedet siger ‘vis mig ALLE data og slet derefter alt’. Databasen kan ikke selv skelne mellem de to, og udfører begge dele.
Er vi i fare, selvom systemet kun bruges internt?
Risikoen er lavere, hvis systemet udelukkende er tilgængeligt fra jeres interne netværk og ikke fra internettet. Men selv interne systemer kan angribes, hvis en medarbejders computer er kompromitteret, eller hvis en angriber først har fået fodfæste i jeres netværk. Opdatering anbefales uanset hvad.
Kan vi se, om vi allerede er blevet angrebet?
Det kræver en gennemgang af systemets og serverens adgangslogge. Kig efter usædvanlige forespørgsler, adgang på mærkelige tidspunkter eller ukendte IP-adresser. Det er en opgave for jeres IT-leverandør eller en sikkerhedskonsulent. Mistænker I et angreb, bør I handle straks og overveje en anmeldelse til Datatilsynet.
Hvad sker der, hvis vi venter med at opdatere?
Jo længere I venter, jo større er risikoen for at blive ramt. SQL-injektionsfejl er en af de mest kendte og lettest udnyttede sårbarhedstyper — der findes mange automatiserede værktøjer, der scanner internettet for netop denne slags fejl. At vente øger sandsynligheden for datatyveri, systemkompromittering og potentielle GDPR-bøder markant.
Skal vi anmelde det til Datatilsynet?
Kun hvis I har konkret grund til at tro, at persondata faktisk er blevet tilgået eller stjålet — altså ved et faktisk databrud. GDPR-reglerne kræver, at I anmelder et sådant brud til Datatilsynet inden for 72 timer efter, at I er blevet opmærksomme på det. Er I i tvivl, bør I kontakte en juridisk rådgiver eller Auroa for vejledning.
Hvad er version 1.5, og hvordan får vi den?
Version 1.5 af GisLab Laboratory Management System er den opdaterede udgave, der retter denne sikkerhedsfejl. I kan hente den via GIS Informatics’ officielle supportkanal eller hjemmeside. Kontakt jeres leverandør eller den, der oprindeligt installerede systemet, hvis I er usikre på, hvordan I opdaterer.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of special elements used in an SQL command (‘SQL injection’) vulnerability in GIS Informatics GisLab Laboratory Management System allows SQL Injection.
This issue affects GisLab Laboratory Management System: from 1.4.03 before 1.5.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.