Åbner i en ny fane
CVE-2026-11944
Moderat

CVE-2026-11944: Sårbarhed i openSIS Classic 9.3

Sårbarhed i openSIS Classic 9.3 lader indloggede brugere læse alle filer på serveren: også følsomme systemfiler.

CVSS Score
6.5
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 7 dage

Hvad er det?

openSIS Classic er et gratis skoleadministrationssystem (SIS – Student Information System) brugt til at håndtere elever, karakterer og beskeder. Version 9.3 indeholder en fejl i den del af systemet, der håndterer vedhæftede filer i den gamle beskedmodul. Fejlen kaldes path traversal (stiforfalskning), som betyder, at en angriber kan narre systemet til at åbne filer, der ligger uden for det tilladte område på serveren. På den måde kan angriberen læse vilkårlige filer på serveren – for eksempel konfigurationsfiler med adgangskoder.

Hvem rammer det?

Sårbarheden rammer skoler, uddannelsesinstitutioner og andre organisationer, der bruger openSIS Classic version 9.3 på Windows, macOS eller Linux. For at udnytte fejlen skal angriberen allerede have en brugerkonto i systemet – det kan være en elev, forælder, lærer eller en ekstern person, der på anden vis har fået adgang. Har din organisation openSIS Classic 9.3 tilgængeligt via internettet, er risikoen størst.

Hvad kan ske?

En angriber med en simpel brugerkonto kan hente følsomme filer fra serveren, som vedkommende normalt ikke må se. Det kan dreje sig om:

  • Konfigurationsfiler med databaseadgangskoder
  • Personoplysninger om elever og ansatte (CPR-numre, adresser, karakterer)
  • Systemfiler, der kan bruges til at planlægge yderligere angreb

Bemærk at angriberen kun kan læse filer – ikke slette eller ændre dem. Det er dog alvorligt nok, da et datalæk kan udløse bøder under GDPR og skade din organisations omdømme.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 6,5 ud af 10 (Moderat). Det kræver en gyldig brugerkonto at udnytte den, og angriberen kan kun læse – ikke ændre – data. Det trækker ned i alvorlighed. Men fortrolighed er vurderet som høj risiko, fordi en angriber potentielt kan tilgå alle filer på serveren, herunder meget følsomme oplysninger. Angrebsvektoren er netværket, og angrebet kræver ingen teknisk kompleksitet eller brugerinteraktion fra offeret.

Hvad gør jeg nu?

Følg disse trin for at beskytte din organisation:

  1. Find ud af om du bruger openSIS Classic 9.3 – Spørg din IT-ansvarlige eller leverandør om hvilken version I kører.
  2. Opdater til den nyeste version – Tjek openSIS’ officielle hjemmeside eller GitHub-repository for en opdateret version og installér den hurtigst muligt.
  3. Begræns adgang til systemet – Hvis systemet er tilgængeligt fra internettet, bør du overveje at begrænse adgang til kendte IP-adresser (fx via VPN) mens du venter på opdateringen.
  4. Gennemgå brugerkonti – Fjern eller deaktivér konti, der ikke længere er i brug, for at reducere antallet af potentielle angribere.
  5. Kontrollér serverlogfiler – Bed din IT-ansvarlige om at tjekke logfilerne for usædvanlige filforespørgsler, der kan indikere at fejlen allerede er forsøgt udnyttet.
  6. Orientér din DPO – Informér din databeskyttelsesrådgiver (DPO) eller juridisk ansvarlige om risikoen, særligt hvis personoplysninger kan have været tilgængeligt.
Tidsfrist

Opdater inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du opdaterer openSIS Classic til den nyeste version hurtigst muligt – helst inden for den kommende uge. Mens du venter på opdateringen, bør du som minimum sikre, at systemet ikke er åbent tilgængeligt fra internettet uden ekstra adgangskontrol. Denne type sårbarhed (path traversal) er velkendt og nem at udnytte for selv ikke-avancerede angribere, der allerede har en brugerkonto. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller gennemføre opdateringen.

Tidslinje

14/07/2026
CVE-2026-11944 offentliggjort
NVD (National Vulnerability Database) offentliggjorde sårbarheden med en CVSS-score på 6,5 (Moderat). Fejlen er klassificeret som en path traversal-sårbarhed (CWE-22) i openSIS Classic 9.3.
14/07/2026
Teknisk beskrivelse tilgængelig
Den tekniske beskrivelse af sårbarheden er offentliggjort, hvilket betyder, at angribere med teknisk viden kan begynde at udforske, hvordan fejlen udnyttes i praksis.
15/07/2026
Proof-of-concept kan forventes
Path traversal-sårbarheder af denne type er velkendte og relativt enkle at reproducere. Det er sandsynligt, at proof-of-concept kode (demonstrationskode) vil blive offentliggjort på hackerfora kort efter offentliggørelsen.
14/07/2026
Patch-status under afklaring
Os4ed, som vedligeholder openSIS Classic, opfordres til at udgive en opdateret version. Tjek det officielle repository for nyeste version og installationsvejledning.

Konkrete eksempler

Elev tilgår lærernes lønsedler

En elev med en aktiv konto i openSIS Classic 9.3 uploader en besked med en vedhæftet fil og manipulerer efterfølgende download-linket ved at indsætte stiforfalskning-tegn (fx ../../etc/passwd på Linux). Systemet følger stien og returnerer systemfilen, som angriberen bruger til at kortlægge serverens brugerkonti. Herfra kan angriberen forsøge videre angreb mod serveren.

Eksternt angreb via kompromitteret forældreskonto

En ekstern angriber sender en phishing-e-mail til en forælder og overtager dennes konto i openSIS. Via den kompromitterede konto udnytter angriberen path traversal-fejlen til at hente databasekonfigurationsfilen, som indeholder brugernavn og adgangskode til skolens database. Med disse oplysninger kan angriberen tilgå hele elevdatabasen med personoplysninger.

Tidligere ansat misbruger gammel konto

En tidligere IT-medarbejder, hvis konto aldrig blev deaktiveret, logger ind i openSIS og bruger path traversal-sårbarheden til systematisk at hente konfigurationsfiler og logfiler fra serveren. Disse data kan bruges til at kortlægge systemets sikkerhedsopsætning eller sælges videre. Angrebet opdages ikke, fordi det fremstår som normal brugeraktivitet i systemet.

Ofte stillede spørgsmål

Ramte produkter

Os4ed — Opensis

9.3

Apple — Macos

Linux — Linux Kernel

Microsoft — Windows

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

openSIS Classic 9.3 contains an authenticated path traversal vulnerability in the legacy messaging sent-mail attachment download functionality that allows an authenticated attacker to read arbitrary files on the server via crafted path traversal sequences.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Moderat
CVSS Base Score
6.5
Hurtige fakta
CVE-ID
CVE-2026-11944
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.