CVE-2026-11944: Sårbarhed i openSIS Classic 9.3
Sårbarhed i openSIS Classic 9.3 lader indloggede brugere læse alle filer på serveren: også følsomme systemfiler.
Hvad er det?
openSIS Classic er et gratis skoleadministrationssystem (SIS – Student Information System) brugt til at håndtere elever, karakterer og beskeder. Version 9.3 indeholder en fejl i den del af systemet, der håndterer vedhæftede filer i den gamle beskedmodul. Fejlen kaldes path traversal (stiforfalskning), som betyder, at en angriber kan narre systemet til at åbne filer, der ligger uden for det tilladte område på serveren. På den måde kan angriberen læse vilkårlige filer på serveren – for eksempel konfigurationsfiler med adgangskoder.
Hvem rammer det?
Sårbarheden rammer skoler, uddannelsesinstitutioner og andre organisationer, der bruger openSIS Classic version 9.3 på Windows, macOS eller Linux. For at udnytte fejlen skal angriberen allerede have en brugerkonto i systemet – det kan være en elev, forælder, lærer eller en ekstern person, der på anden vis har fået adgang. Har din organisation openSIS Classic 9.3 tilgængeligt via internettet, er risikoen størst.
Hvad kan ske?
En angriber med en simpel brugerkonto kan hente følsomme filer fra serveren, som vedkommende normalt ikke må se. Det kan dreje sig om:
- Konfigurationsfiler med databaseadgangskoder
- Personoplysninger om elever og ansatte (CPR-numre, adresser, karakterer)
- Systemfiler, der kan bruges til at planlægge yderligere angreb
Bemærk at angriberen kun kan læse filer – ikke slette eller ændre dem. Det er dog alvorligt nok, da et datalæk kan udløse bøder under GDPR og skade din organisations omdømme.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 6,5 ud af 10 (Moderat). Det kræver en gyldig brugerkonto at udnytte den, og angriberen kan kun læse – ikke ændre – data. Det trækker ned i alvorlighed. Men fortrolighed er vurderet som høj risiko, fordi en angriber potentielt kan tilgå alle filer på serveren, herunder meget følsomme oplysninger. Angrebsvektoren er netværket, og angrebet kræver ingen teknisk kompleksitet eller brugerinteraktion fra offeret.
Hvad gør jeg nu?
Følg disse trin for at beskytte din organisation:
- Find ud af om du bruger openSIS Classic 9.3 – Spørg din IT-ansvarlige eller leverandør om hvilken version I kører.
- Opdater til den nyeste version – Tjek openSIS’ officielle hjemmeside eller GitHub-repository for en opdateret version og installér den hurtigst muligt.
- Begræns adgang til systemet – Hvis systemet er tilgængeligt fra internettet, bør du overveje at begrænse adgang til kendte IP-adresser (fx via VPN) mens du venter på opdateringen.
- Gennemgå brugerkonti – Fjern eller deaktivér konti, der ikke længere er i brug, for at reducere antallet af potentielle angribere.
- Kontrollér serverlogfiler – Bed din IT-ansvarlige om at tjekke logfilerne for usædvanlige filforespørgsler, der kan indikere at fejlen allerede er forsøgt udnyttet.
- Orientér din DPO – Informér din databeskyttelsesrådgiver (DPO) eller juridisk ansvarlige om risikoen, særligt hvis personoplysninger kan have været tilgængeligt.
Opdater inden for 7 dage
Vi anbefaler, at du opdaterer openSIS Classic til den nyeste version hurtigst muligt – helst inden for den kommende uge. Mens du venter på opdateringen, bør du som minimum sikre, at systemet ikke er åbent tilgængeligt fra internettet uden ekstra adgangskontrol. Denne type sårbarhed (path traversal) er velkendt og nem at udnytte for selv ikke-avancerede angribere, der allerede har en brugerkonto. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller gennemføre opdateringen.
Tidslinje
Konkrete eksempler
Elev tilgår lærernes lønsedler
En elev med en aktiv konto i openSIS Classic 9.3 uploader en besked med en vedhæftet fil og manipulerer efterfølgende download-linket ved at indsætte stiforfalskning-tegn (fx ../../etc/passwd på Linux). Systemet følger stien og returnerer systemfilen, som angriberen bruger til at kortlægge serverens brugerkonti. Herfra kan angriberen forsøge videre angreb mod serveren.
Eksternt angreb via kompromitteret forældreskonto
En ekstern angriber sender en phishing-e-mail til en forælder og overtager dennes konto i openSIS. Via den kompromitterede konto udnytter angriberen path traversal-fejlen til at hente databasekonfigurationsfilen, som indeholder brugernavn og adgangskode til skolens database. Med disse oplysninger kan angriberen tilgå hele elevdatabasen med personoplysninger.
Tidligere ansat misbruger gammel konto
En tidligere IT-medarbejder, hvis konto aldrig blev deaktiveret, logger ind i openSIS og bruger path traversal-sårbarheden til systematisk at hente konfigurationsfiler og logfiler fra serveren. Disse data kan bruges til at kortlægge systemets sikkerhedsopsætning eller sælges videre. Angrebet opdages ikke, fordi det fremstår som normal brugeraktivitet i systemet.
Ofte stillede spørgsmål
Behøver angriberen at kende et specifikt filnavn for at udnytte fejlen?
Ikke nødvendigvis. En angriber kan bruge kendte standardplaceringer for konfigurationsfiler på Windows, macOS og Linux – for eksempel typiske stier til databasekonfigurationer. Det gør angrebet relativt nemt at gennemføre, selv uden forudgående kendskab til din specifikke serveropsætning.
Er vi i fare, selvom vi kun giver adgang til betroede brugere?
Ja, potentielt. ‘Betroede brugere’ kan inkludere elever, forældre eller tidligere ansatte, som stadig har aktive konti. Derudover kan en angriber kompromittere en legitim konto via phishing (falske e-mails) og derefter udnytte denne sårbarhed. Det er derfor vigtigt at holde brugerlister ajour og bruge stærke adgangskoder.
Kan vi bruge en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
En effektiv midlertidig foranstaltning er at begrænse adgangen til openSIS, så kun kendte og nødvendige IP-adresser kan tilgå systemet – for eksempel via en firewall eller VPN-løsning. Du kan også overveje at deaktivere den gamle beskedmodul, hvis den ikke bruges aktivt. Disse løsninger fjerner ikke sårbarheden, men reducerer risikoen markant.
Skal vi anmelde dette til Datatilsynet?
Det afhænger af, om I har grund til at tro, at nogen faktisk har udnyttet fejlen og tilgået personoplysninger. Hvis I opdager tegn på misbrug, eller ikke kan udelukke det, bør I konsultere jeres DPO (databeskyttelsesrådgiver). Under GDPR er der pligt til at anmelde brud på persondatasikkerheden til Datatilsynet inden for 72 timer, hvis bruddet udgør en risiko for de registrerede personers rettigheder.
Hvordan ved jeg, om nogen allerede har udnyttet sårbarheden?
Bed din IT-ansvarlige om at gennemgå serverens adgangslogfiler (access logs) og lede efter forespørgsler, der indeholder usædvanlige tegnsekvenser som
../eller..i URL’er – det er typiske tegn på path traversal-forsøg. Hvis I ikke selv har kompetencerne til dette, kan Auroa hjælpe med en gennemgang.
Ramte produkter
Os4ed — Opensis
9.3
Apple — Macos
–
Linux — Linux Kernel
–
Microsoft — Windows
–
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
openSIS Classic 9.3 contains an authenticated path traversal vulnerability in the legacy messaging sent-mail attachment download functionality that allows an authenticated attacker to read arbitrary files on the server via crafted path traversal sequences.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.