CVE-2026-39932: Kritisk OpenEMR-sårbarhed forklaret
Kritisk fejl i OpenEMR giver angribere mulighed for at overtage hele serveren via ondsindet kode i databasen.
Hvad er det?
OpenEMR er et udbredt open source-system til håndtering af patientjournaler og klinikdrift. I versioner op til og med 8.2.0 er der fundet en alvorlig fejl i den del af systemet, der håndterer dokumentkategorier. En angriber med administratoradgang kan udnytte en usikker programmeringsfunktion kaldet eval() — som blindt udfører kode uden at tjekke, om den er farlig — til at plante ondsindet kode direkte i databasen. Denne kode bliver derefter automatisk kørt, hver gang systemet åbner en side, selv sider der ikke kræver login. Resultatet er, at angriberen kan overtage den underliggende server og alt hvad den indeholder.
Hvem rammer det?
Sårbarheden rammer klinikker, lægehuse, tandlæger, fysioterapeuter og andre sundhedsfaglige virksomheder, der bruger OpenEMR version 8.2.0 eller tidligere til at administrere patientdata og journaler. Særligt udsatte er organisationer, hvor OpenEMR er tilgængelig fra internettet, eller hvor der er flere administratorbrugere. Fordi den ondsindede kode aktiveres selv på sider uden krav om login, kan konsekvenserne sprede sig langt ud over den oprindelige adgang.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan følgende ske:
- Fuld serverkontrol: Angriberen kan køre vilkårlige kommandoer på din server som om han sad ved tastaturet.
- Datatyveri: Alle patientjournaler, CPR-numre, diagnoser og kontaktoplysninger kan kopieres og sælges eller misbruges.
- Ransomware: Serveren kan låses med ransomware (løsesumsoftware), så du mister adgang til dine data.
- GDPR-brud: Et datalæk med sundhedsoplysninger er særligt alvorligt og kan medføre store bøder fra Datatilsynet samt krav om anmeldelse inden 72 timer.
- Bagdør: Angriberen kan installere en skjult bagdør, der giver vedvarende adgang selv efter opdatering.
Hvor alvorligt er det?
Sårbarheden har fået den næsthøjeste mulige CVSS-score på 9,1 ud af 10 — Kritisk. Det betyder, at angrebet kan udføres over internettet uden brugerinteraktion, og at konsekvenserne for fortrolighed, integritet og tilgængelighed alle vurderes som maksimale. Det eneste, der holder scoren fra 10, er kravet om administratorrettigheder for det første angrebstrin — men fordi den plantede kode derefter aktiveres af alle sider, inklusive dem uden login, er den reelle risiko meget høj. Sundhedsdata er særligt følsomme, hvilket gør dette til et prioriteret mål for angribere.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-48 timer:
- Identificér din version: Log ind i OpenEMR og tjek under Administration → Om systemet, hvilken version du kører. Er det 8.2.0 eller ældre, er du potentielt sårbar.
- Begræns adgangen midlertidigt: Hvis OpenEMR er tilgængeligt fra internettet, så blokér ekstern adgang via din firewall (eller kontakt din IT-leverandør), indtil en patch er tilgængelig.
- Gennemgå administratorkonti: Sørg for, at kun betroede personer har administratorrettigheder. Deaktivér ubrugte konti og skift adgangskoder.
- Hold øje med OpenEMR’s officielle kanaler: Følg OpenEMR’s sikkerhedsopdateringer på openemr.net og GitHub for at opdatere, så snart en patch udgives.
- Tag en sikkerhedskopi: Sørg for, at du har en aktuel og testet backup af systemet og databasen, der opbevares adskilt fra serveren.
- Kontakt Auroa: Har du brug for hjælp til at vurdere din eksponering eller sikre dit system, er du velkommen til at kontakte os.
Handl inden for 24-48 timer
Hos Auroa anbefaler vi, at du øjeblikkeligt begrænser adgangen til dit OpenEMR-system fra internettet, indtil en officiel patch foreligger. Krav om administratorrettigheder som første trin reducerer den umiddelbare risiko lidt, men fordi angrebet herefter aktiveres på alle sider — inklusive dem uden login — skal du betragte dette som en kritisk trussel. Sundhedsdata er særligt beskyttelsesværdige under GDPR, og et brud kan have alvorlige juridiske og omdømmemæssige konsekvenser for din klinik.
Tidslinje
Konkrete eksempler
Angriber overtager klinikserver via kompromitteret admin-konto
En angriber skaffer sig adgang til en administratorkonto i OpenEMR — f.eks. via et phishing-angreb (falsk e-mail der stjæler adgangskode) rettet mod klinikkens personale. Herefter bruger angriberen den dokumenterede teknik til at ændre databasen og plante et ondsindet PHP-script. Fra dette øjeblik køres scriptet automatisk, hver gang nogen åbner OpenEMR — uanset om de er logget ind eller ej. Angriberen har nu fuld kontrol over serveren og kan kopiere alle patientjournaler.
Ransomware-angreb låser klinikkens journalsystem
Efter at have plantet den ondsindede kode via sårbarheden installerer angriberen ransomware (løsesumsoftware) på serveren. Alle filer krypteres, og klinikken mister adgang til alle patientjournaler midt i en arbejdsdag. Angriberen kræver løsesum i kryptovaluta for at udlevere dekrypteringsnøglen. Uden en aktuel backup er klinikken tvunget til enten at betale eller genstarte fra bunden.
Skjult bagdør giver langsigtet adgang til patientdata
En sofistikeret angriber udnytter sårbarheden til at installere en skjult bagdør i systemet i stedet for at handle åbenlyst. I måneder herefter har angriberen stille adgang til alle nye patientjournaler, der gemmes i systemet. Dataene sælges løbende på kriminelle fora på det mørke net. Klinikken opdager ikke angrebet, før en ekstern undersøgelse eller en henvendelse fra Datatilsynet sætter gang i en efterforskning.
Ofte stillede spørgsmål
Skal en angriber have adgang til mit system i forvejen?
Ja, det første trin kræver administratorrettigheder i OpenEMR. Men når den ondsindede kode er plantet i databasen, aktiveres den automatisk på alle sider — også dem, der ikke kræver login. Det betyder, at konsekvenserne hurtigt kan ramme meget bredere end den oprindelige adgang tilsiger.
Bruger jeg OpenEMR — hvordan ved jeg om jeg er ramt?
Log ind i OpenEMR og gå til Administration → Om systemet for at se versionsnummeret. Kører du version 8.2.0 eller ældre, er du potentielt sårbar. Du kan også kontakte din IT-leverandør og bede dem tjekke dette for dig.
Findes der en opdatering jeg kan installere nu?
På tidspunktet for denne advisorys udgivelse er der endnu ikke offentliggjort en officiel patch fra OpenEMR-projektet. Følg openemr.net og det officielle GitHub-repository tæt. Auroa overvåger situationen og opdaterer denne side, når en patch er tilgængelig.
Hvad skal jeg gøre, hvis jeg mistænker at mit system er kompromitteret?
Tag systemet offline straks og bevar al logdata som dokumentation. Kontakt en cybersikkerhedsekspert til en forensisk undersøgelse. Du har også pligt til at anmelde brud på persondatasikkerheden til Datatilsynet inden for 72 timer, hvis der er sandsynlighed for, at patientdata er kompromitteret.
Er mine patientdata i fare, selvom jeg ikke har fået en advarsel fra OpenEMR?
Ja, potentielt. Angreb sker ofte uden synlige advarsler. Det er muligt at plante en bagdør, der arbejder i det skjulte i lang tid. Derfor er det vigtigt at handle forebyggende og ikke vente på tegn på et aktivt angreb.
Kan jeg bruge en midlertidig løsning mens jeg venter på en patch?
Den mest effektive midlertidige foranstaltning er at begrænse adgangen til OpenEMR, så systemet kun er tilgængeligt fra dit interne netværk — ikke fra internettet. Du bør desuden gennemgå og reducere antallet af administratorkonti til et absolut minimum og aktivere to-faktor-godkendelse (2FA) hvis muligt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
OpenEMR through 8.2.0 contains a remote code execution vulnerability in the document category tree component (library/classes/Tree.class.php) that allows authenticated administrators to execute arbitrary operating system commands by injecting PHP payloads into the categories database table. Attackers can chain arbitrary SQL execution to alter the id column type to VARCHAR and insert a malicious PHP payload, which is then executed via an unsanitized eval() call whenever any page instantiates CategoryTree, including unauthenticated and low-privilege pages, resulting in command execution as the web server user.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.