Åbner i en ny fane
CVE-2026-41939
Kritisk

CVE-2026-41939: Kritisk sårbarhed i Care Everywhere Gateway

Kritisk sårbarhed i Care Everywhere Gateway 14.3.10: hardkodet adgangskode giver angribere fuld kontrol over serveren.

CVSS Score
9.8
Offentliggjort
29/07/2026
Patch-status
Produktet vedligeholdes ikke længere
Exploit
Angrebskode er offentlig
Tidsfrist
Handle inden 24 timer

Hvad er det?

Care Everywhere Gateway version 14.3.10 indeholder et skjult standardkodeord, der er identisk på alle installationer verden over. Kodeordet sidder i et serverkomponent kaldet WildFly (et softwarelag der håndterer systemets webadgang), og det kan ikke ændres af brugeren. Enhver angriber, der kender dette kodeord — og det er efterhånden offentligt kendt — kan logge ind på systemets administrationsport (port 20990) uden nogen form for godkendelse og derefter installere skadelig software direkte på serveren. Det svarer til, at alle bygninger af samme type bruger den samme hovednøgle, og nøglen er delt offentligt.

Hvem rammer det?

Sårbarheden rammer organisationer — typisk sundhedsklinikker, lægepraksisser, hospitaler og andre sundhedsfaglige aktører — der stadig kører Care Everywhere Gateway i version 14.x.x. Version 14.x.x blev erklæret udtjent (EOL – End of Life) allerede i 2017, hvilket betyder, at den ikke har modtaget sikkerhedsopdateringer i næsten et årti. Har din virksomhed eller klinik dette system kørende, er du direkte eksponeret, hvis systemet er tilgængeligt fra internettet eller et lokalt netværk.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan vedkommende:

  • Overtage fuld administrativ kontrol over serveren
  • Installere ransomware (software der krypterer dine data og kræver løsesum)
  • Stjæle eller læse patientdata og andre fortrolige oplysninger
  • Bruge serveren som springbræt til resten af dit netværk
  • Slette eller manipulere data uden at efterlade synlige spor

Angriberen opnår adgang som maskinens Windows-systemkonto, hvilket i praksis giver rettigheder på niveau med en lokal administrator.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10 — kritisk. Det er den næsthøjeste mulige score. Angrebet kræver ingen forudgående adgang, ingen teknisk snilde fra ofrets side og ingen hjælp fra brugere. Det kan udføres fuldautomatisk over internettet. Kombinationen af fuldstændig fortroligheds-, integritets- og tilgængelighedspåvirkning (alle tre kategorier ramt maksimalt) gør dette til en af de mest alvorlige typer sårbarheder, der findes. Hertil kommer, at systemet har været EOL siden 2017 — der vil ikke komme en officiel sikkerhedsrettelse til version 14.x.x.

Hvad gør jeg nu?

Handl hurtigt. Fordi version 14.x.x ikke længere understøttes, er den eneste holdbare løsning at opgradere eller afvikle systemet. Gør følgende med det samme:

  1. Kortlæg eksponering: Find ud af, om port 20990 på den berørte server er tilgængelig fra internettet eller fra andre dele af dit netværk. Kontakt din IT-leverandør eller systemadministrator nu.
  2. Bloker adgang øjeblikkeligt: Brug din firewall til at blokere al ekstern og intern adgang til port 20990, indtil problemet er løst. Dette er en midlertidig nødforanstaltning.
  3. Isolér serveren: Hvis systemet ikke er kritisk for daglig drift, bør du overveje at tage det offline, indtil en permanent løsning er på plads.
  4. Opgrader til en understøttet version: Kontakt softwareleverandøren for Care Everywhere Gateway og undersøg mulighederne for at opgradere til en version, der stadig modtager sikkerhedsopdateringer.
  5. Gennemgå logfiler: Bed din IT-leverandør om at gennemgå serverens adgangslogfiler for at se, om der har været mistænkelig aktivitet på port 20990.
  6. Anmeld ved mistanke om brud: Hvis du har sundhedsdata på systemet og mistænker, at data kan være tilgået uretmæssigt, skal du kontakte Datatilsynet og eventuelt din forsikringsudbyder.
Tidsfrist

Handle inden 24 timer

Sådan ser Auroa det

Vi anbefaler, at du straks blokerer adgangen til port 20990 via din firewall og derefter planlægger en opgradering væk fra version 14.x.x. Eftersom denne version har været EOL siden 2017, er der ingen officiel rettelse på vej — det er ikke et spørgsmål om at vente på en opdatering. Jo længere systemet er eksponeret, jo større er risikoen for et fuldt kompromitteret servermiljø. Kontakt os gerne for hjælp til risikovurdering og opgraderingsplan.

Tidslinje

01/01/2017
Version 14.x.x erklæret EOL
Care Everywhere Gateway version 14.x.x nåede officielt End of Life. Ingen yderligere sikkerhedsopdateringer udgives til denne version.
29/07/2026
CVE-2026-41939 offentliggjort
Sårbarheden med hardkodede standardadgangskoder i WildFly 8.2.0.Final-komponenten blev offentligt registreret i National Vulnerability Database med en CVSS-score på 9,8 (kritisk).
29/07/2026
Tekniske detaljer offentligt tilgængelige
Eftersom CVE-beskrivelsen inkluderer den specifikke port (20990) og angrebs­metoden (WAR-fil via Deployments-interface), er tilstrækkelig teknisk information tilgængelig til, at angribere kan konstruere et angreb uden yderligere research.
29/07/2026
Ingen patch planlagt
Leverandøren bekræfter, at sårbarheden er adresseret i nyere versioner, men der udgives ingen rettelse til den EOL-ramte version 14.x.x. Berørte organisationer skal opgradere.

Konkrete eksempler

Ransomware-angreb via eksponeret administrationsport

En angriber scanner internettet for servere med port 20990 åben — et søgning der tager under et minut med automatiserede scanningsværktøjer. Angriberen logger ind med de kendte standardoplysninger og uploader en WAR-fil med ransomware-kode via WildFly-administrationskonsollen. Inden for få minutter krypteres alle filer på serveren, herunder patientjournaler og backuper tilknyttet serveren, og der kræves løsesum for dekrypteringsnøglen.

Datatyveri af patientoplysninger

En angriber udnytter adgangen til at installere et dataopsamlingsprogram på serveren. Programmet kopierer patientdata, CPR-numre og helbredsoplysninger stille og roligt over uger, uden at klinikken opdager det. Dataene sælges på mørke hjemmesider (dark web) eller bruges til identitetssvig og afpresning af berørte patienter.

Server som springbræt mod resten af netværket

Angriberen overtager serveren og bruger den som base for at angribe andre systemer på klinikkens interne netværk — fx regnskabssystemer, e-mail-servere eller andre patientdatabaser. Fordi angrebet kommer fra en intern og tilsyneladende betroet maskine, opdager eksisterende sikkerhedsværktøjer det ikke nødvendigvis. Resultatet kan være et fuldstændigt kompromitteret netværk.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-1392

Original NVD-beskrivelse (engelsk)

Care Everywhere Gateway 14.3.10 contains a hard-coded credentials vulnerability in the bundled WildFly 8.2.0.Final management interface that allows unauthenticated remote attackers to gain administrative access by using default credentials identical across all installations. Attackers can authenticate to the exposed WildFly management console on port 20990 and deploy a malicious Web Application Archive file through the Deployments interface to achieve remote code execution as the Windows machine account. Version 14.x.x was declared end-of-life (EOL) in 2017 and future releases have addressed the vulnerable finding.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-41939
Offentliggjort
29/07/2026
Sidst opdateret
29/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Produktet vedligeholdes ikke længere
Tidsfrist
Handle inden 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.