CVE-2026-41939: Kritisk sårbarhed i Care Everywhere Gateway
Kritisk sårbarhed i Care Everywhere Gateway 14.3.10: hardkodet adgangskode giver angribere fuld kontrol over serveren.
Hvad er det?
Care Everywhere Gateway version 14.3.10 indeholder et skjult standardkodeord, der er identisk på alle installationer verden over. Kodeordet sidder i et serverkomponent kaldet WildFly (et softwarelag der håndterer systemets webadgang), og det kan ikke ændres af brugeren. Enhver angriber, der kender dette kodeord — og det er efterhånden offentligt kendt — kan logge ind på systemets administrationsport (port 20990) uden nogen form for godkendelse og derefter installere skadelig software direkte på serveren. Det svarer til, at alle bygninger af samme type bruger den samme hovednøgle, og nøglen er delt offentligt.
Hvem rammer det?
Sårbarheden rammer organisationer — typisk sundhedsklinikker, lægepraksisser, hospitaler og andre sundhedsfaglige aktører — der stadig kører Care Everywhere Gateway i version 14.x.x. Version 14.x.x blev erklæret udtjent (EOL – End of Life) allerede i 2017, hvilket betyder, at den ikke har modtaget sikkerhedsopdateringer i næsten et årti. Har din virksomhed eller klinik dette system kørende, er du direkte eksponeret, hvis systemet er tilgængeligt fra internettet eller et lokalt netværk.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende:
- Overtage fuld administrativ kontrol over serveren
- Installere ransomware (software der krypterer dine data og kræver løsesum)
- Stjæle eller læse patientdata og andre fortrolige oplysninger
- Bruge serveren som springbræt til resten af dit netværk
- Slette eller manipulere data uden at efterlade synlige spor
Angriberen opnår adgang som maskinens Windows-systemkonto, hvilket i praksis giver rettigheder på niveau med en lokal administrator.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 — kritisk. Det er den næsthøjeste mulige score. Angrebet kræver ingen forudgående adgang, ingen teknisk snilde fra ofrets side og ingen hjælp fra brugere. Det kan udføres fuldautomatisk over internettet. Kombinationen af fuldstændig fortroligheds-, integritets- og tilgængelighedspåvirkning (alle tre kategorier ramt maksimalt) gør dette til en af de mest alvorlige typer sårbarheder, der findes. Hertil kommer, at systemet har været EOL siden 2017 — der vil ikke komme en officiel sikkerhedsrettelse til version 14.x.x.
Hvad gør jeg nu?
Handl hurtigt. Fordi version 14.x.x ikke længere understøttes, er den eneste holdbare løsning at opgradere eller afvikle systemet. Gør følgende med det samme:
- Kortlæg eksponering: Find ud af, om port 20990 på den berørte server er tilgængelig fra internettet eller fra andre dele af dit netværk. Kontakt din IT-leverandør eller systemadministrator nu.
- Bloker adgang øjeblikkeligt: Brug din firewall til at blokere al ekstern og intern adgang til port 20990, indtil problemet er løst. Dette er en midlertidig nødforanstaltning.
- Isolér serveren: Hvis systemet ikke er kritisk for daglig drift, bør du overveje at tage det offline, indtil en permanent løsning er på plads.
- Opgrader til en understøttet version: Kontakt softwareleverandøren for Care Everywhere Gateway og undersøg mulighederne for at opgradere til en version, der stadig modtager sikkerhedsopdateringer.
- Gennemgå logfiler: Bed din IT-leverandør om at gennemgå serverens adgangslogfiler for at se, om der har været mistænkelig aktivitet på port 20990.
- Anmeld ved mistanke om brud: Hvis du har sundhedsdata på systemet og mistænker, at data kan være tilgået uretmæssigt, skal du kontakte Datatilsynet og eventuelt din forsikringsudbyder.
Handle inden 24 timer
Vi anbefaler, at du straks blokerer adgangen til port 20990 via din firewall og derefter planlægger en opgradering væk fra version 14.x.x. Eftersom denne version har været EOL siden 2017, er der ingen officiel rettelse på vej — det er ikke et spørgsmål om at vente på en opdatering. Jo længere systemet er eksponeret, jo større er risikoen for et fuldt kompromitteret servermiljø. Kontakt os gerne for hjælp til risikovurdering og opgraderingsplan.
Tidslinje
Konkrete eksempler
Ransomware-angreb via eksponeret administrationsport
En angriber scanner internettet for servere med port 20990 åben — et søgning der tager under et minut med automatiserede scanningsværktøjer. Angriberen logger ind med de kendte standardoplysninger og uploader en WAR-fil med ransomware-kode via WildFly-administrationskonsollen. Inden for få minutter krypteres alle filer på serveren, herunder patientjournaler og backuper tilknyttet serveren, og der kræves løsesum for dekrypteringsnøglen.
Datatyveri af patientoplysninger
En angriber udnytter adgangen til at installere et dataopsamlingsprogram på serveren. Programmet kopierer patientdata, CPR-numre og helbredsoplysninger stille og roligt over uger, uden at klinikken opdager det. Dataene sælges på mørke hjemmesider (dark web) eller bruges til identitetssvig og afpresning af berørte patienter.
Server som springbræt mod resten af netværket
Angriberen overtager serveren og bruger den som base for at angribe andre systemer på klinikkens interne netværk — fx regnskabssystemer, e-mail-servere eller andre patientdatabaser. Fordi angrebet kommer fra en intern og tilsyneladende betroet maskine, opdager eksisterende sikkerhedsværktøjer det ikke nødvendigvis. Resultatet kan være et fuldstændigt kompromitteret netværk.
Ofte stillede spørgsmål
Hvad betyder det, at produktet er EOL?
EOL står for End of Life og betyder, at softwareleverandøren officielt har stoppet med at udgive opdateringer og sikkerhedsrettelser til den pågældende version. Version 14.x.x af Care Everywhere Gateway nåede EOL i 2017. Det betyder, at der ikke vil komme en patch til denne sårbarhed — du skal opgradere for at være beskyttet.
Kan jeg nøjes med at ændre kodeordet i WildFly?
I teorien kan det reducere den umiddelbare risiko, hvis du ændrer standardkodeordet i WildFly-administrationsgrænsefladen. Men fordi systemet er EOL og ikke har modtaget sikkerhedsopdateringer i næsten ti år, er der sandsynligvis andre uopdagede sårbarheder. Kodeordsskift er på sin højde en nødforanstaltning — ikke en permanent løsning. Opgradering er den eneste ansvarlige vej frem.
Er min klinik i fare, hvis systemet kun er tilgængeligt internt på netværket?
Intern eksponering er også en reel risiko. Mange angreb starter med, at én computer på netværket kompromitteres — for eksempel via en phishing-mail — og bruges derefter til at angribe andre systemer internt. Hvis Care Everywhere Gateway er tilgængelig internt, kan en angriber med fodfæste på én maskine hurtigt eskalere til fuld serverkontrol via denne sårbarhed.
Hvad er en WAR-fil, og hvorfor er det farligt at uploade én?
En WAR-fil (Web Application Archive) er en pakke med programkode, som kan installeres og køres på en webserver. Via WildFly-administrationskonsollen kan en angriber uploade en WAR-fil, der indeholder skadelig kode — det svarer til at installere et hvilket som helst program på serveren. Når filen er installeret, kan angriberen køre kommandoer på serveren, som om vedkommende sad fysisk ved tastaturet.
Skal jeg anmelde dette til Datatilsynet?
Hvis du behandler personoplysninger — herunder patientdata — på eller via den berørte server, og du har mistanke om, at data kan være tilgået uretmæssigt, er du som udgangspunkt forpligtet til at anmelde det til Datatilsynet inden for 72 timer. Kontakt din juridiske rådgiver eller en GDPR-specialist for at vurdere din konkrete situation.
Kan vi se, om nogen allerede har udnyttet sårbarheden?
Det kræver en gennemgang af serverens adgangslogfiler, særligt for port 20990. Kig efter ukendte IP-adresser, usædvanlige logintidspunkter eller nyligt installerede applikationer. Har du ikke ressourcerne til dette internt, anbefaler vi, at du kontakter en IT-sikkerhedsleverandør til en hurtig hændelsesgennemgang.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Care Everywhere Gateway 14.3.10 contains a hard-coded credentials vulnerability in the bundled WildFly 8.2.0.Final management interface that allows unauthenticated remote attackers to gain administrative access by using default credentials identical across all installations. Attackers can authenticate to the exposed WildFly management console on port 20990 and deploy a malicious Web Application Archive file through the Deployments interface to achieve remote code execution as the Windows machine account. Version 14.x.x was declared end-of-life (EOL) in 2017 and future releases have addressed the vulnerable finding.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.