CVE-2026-85146: Kritisk fejl i SmartIT Desktop Manager
Kritisk sårbarhed i SmartIT Desktop Manager: Adgangskoder til SSH er gemt direkte i kildekoden og kan stjæles af alle.
Hvad er det?
SmartIT Desktop Manager fra Lightstar indeholder en alvorlig fejl: Brugernavn og adgangskode til SSH-forbindelser (en sikker fjernforbindelsesprotokol) er hårdkodet direkte i programmets kildekode. Det betyder, at enhver, der kan tilgå eller analysere applikationens kode, kan finde disse legitimationsoplysninger uden at skulle gætte eller knække noget. Fejlen er klassificeret som CWE-798, som netop dækker situationer, hvor udviklere fejlagtigt gemmer faste adgangskoder i selve produktet i stedet for at bruge sikre, konfigurerbare metoder.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger SmartIT Desktop Manager fra Lightstar til at administrere og overvåge deres computere og servere. Det er typisk IT-afdelinger og managed service providers (IT-leverandører), der anvender denne type software. Hvis din virksomhed bruger SmartIT Desktop Manager — eller hvis jeres IT-leverandør gør det på jeres vegne — er I potentielt i farezonen.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan logge ind på jeres systemer via SSH (en protokol til fjernbetjening af servere og computere) med de hårdkodede legitimationsoplysninger. Det kan føre til:
- Fuld adgang til berørte systemer — angriberen kan læse, ændre og slette data.
- Datatyveri — følsomme virksomhedsoplysninger, kundedata eller fortrolige filer kan kopieres ud.
- Installation af malware eller ransomware — angriberen kan plante skadelig software, der krypterer eller ødelægger jeres data og kræver løsesum.
- Yderligere spredning i netværket — adgang til ét system kan bruges som springbræt til resten af virksomhedens infrastruktur.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det er næsten den højest mulige score. Angreb kræver ingen forudgående adgang, ingen særlige rettigheder og ingen interaktion fra brugerne — det er med andre ord ekstremt lavpraktisk at udnytte for en angriber. Alle tre kerneaspekter af sikkerhed er truet: fortrolighed (C), integritet (I) og tilgængelighed (A) er alle vurderet til HIGH. Kombinationen af let udnyttelse og store konsekvenser gør dette til en sårbarhed, der skal håndteres med det samme.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt for at beskytte din virksomhed:
- Find ud af om I bruger SmartIT Desktop Manager — spørg din IT-afdeling eller IT-leverandør, om softwaren er installeret i jeres miljø.
- Kontakt Lightstar eller jeres IT-leverandør — forhør jer om en opdatering eller patch (sikkerhedsrettelse) er tilgængelig, og hvornår den kan installeres.
- Installer opdateringen så hurtigt som muligt — så snart en rettelse er frigivet, skal den rulles ud på alle berørte systemer uden forsinkelse.
- Begræns SSH-adgang i mellemtiden — hvis muligt, blokér SSH-trafik fra internettet via jeres firewall, så kun autoriserede netværk kan nå servicen, indtil opdateringen er på plads.
- Overvåg for mistænkelig aktivitet — bed jeres IT-ansvarlige om at gennemgå logfiler (registreringer af systemaktivitet) for uventede SSH-logins eller adgangsforsøg.
- Skift alle adgangskoder — efter opdatering bør alle relevante systemadgangskoder skiftes, da de gamle legitimationsoplysninger potentielt er kompromitterede.
Handl inden for 24-48 timer
Med en CVSS-score på 9.8 og et angrebsmønster, der ikke kræver nogen form for forudgående adgang, anbefaler Auroa, at du behandler dette som en akut hændelse. Kontakt straks din IT-leverandør og afklar, om SmartIT Desktop Manager bruges i jeres miljø. Begræns i mellemtiden SSH-adgang fra internettet via jeres firewall som en midlertidig foranstaltning, og installer den officielle patch fra Lightstar så snart den er tilgængelig.
Tidslinje
Konkrete eksempler
Angriber logger ind via internet
En angriber analyserer SmartIT Desktop Manager-applikationens kildekode — enten ved at dekompilere (nedbryde) programmet eller finde koden offentligt tilgængeligt. Angriberen finder det hårdkodede SSH-brugernavn og kodeord og logger direkte ind på jeres server via SSH fra sin computer i udlandet. Hele processen kan tage under ti minutter og kræver ingen avancerede hackerfærdigheder.
Ransomware-installation via SSH-adgang
Efter at have opnået SSH-adgang til jeres server installerer angriberen ransomware (afpresningssoftware), der krypterer alle filer på serveren og eventuelle tilknyttede drev. Virksomheden mister adgang til sine data og modtager et krav om løsesum — typisk i kryptovaluta — for at få dem tilbage. Selv hvis løsesummen betales, er der ingen garanti for, at data genskabes.
Stille datatyveri over tid
En angriber bruger de hårdkodede legitimationsoplysninger til at logge ind på jeres system og kopierer stille og roligt følsomme filer — fx kundelister, kontrakter eller regnskaber — over en længere periode uden at udløse alarmer. Denne type angreb opdages ofte først uger eller måneder senere, når skaden er sket, og data måske allerede er solgt eller misbrugt.
Ofte stillede spørgsmål
Hvad er hårdkodede legitimationsoplysninger, og hvorfor er det farligt?
Hårdkodede legitimationsoplysninger betyder, at udviklerne har skrevet et fast brugernavn og en fast adgangskode direkte ind i programmets kildekode — i stedet for at lade administratoren sætte dem op sikkert. Det er farligt, fordi alle der kan se eller analysere koden, automatisk kender adgangskoden. Den kan ikke ændres af brugeren, og den er den samme i alle installationer af produktet verden over.
Skal vi være bekymrede, selvom vi ikke selv er it-eksperter?
Ja, netop. Denne sårbarhed kræver ikke teknisk ekspertise at udnytte — angribere kan finde og bruge de hårdkodede adgangskoder uden avancerede færdigheder. Det er derfor vigtigt, at I handler hurtigt og kontakter jeres IT-ansvarlige eller leverandør, uanset om I selv har teknisk viden.
Kan vi se, om nogen allerede har udnyttet sårbarheden mod os?
Det er muligt at undersøge dette via systemlogfiler — registreringer af, hvem der har logget ind på jeres systemer, hvornår og fra hvilke IP-adresser. Bed din IT-leverandør om at gennemgå SSH-logfiler for mistænkelige eller ukendte logins, særligt fra IP-adresser uden for Danmark eller jeres normale netværk.
Hvad er SSH, og hvorfor er det kritisk, at angribere kan logge ind via det?
SSH (Secure Shell) er en protokol, der giver mulighed for at styre en computer eller server på afstand — som om man sad foran den fysisk. Hvis en angriber kan logge ind via SSH med gyldige legitimationsoplysninger, har vedkommende i praksis fuld kontrol over det pågældende system og kan gøre, hvad som helst: kopiere, ændre eller slette filer, installere programmer eller sprede sig til andre systemer på netværket.
Hvad gør vi, hvis Lightstar endnu ikke har frigivet en patch?
I mellemtiden bør I implementere midlertidige beskyttelsesforanstaltninger: Bloker SSH-adgang fra internettet via jeres firewall, så kun betroede interne netværk eller specifikke IP-adresser kan oprette forbindelse. Overvej at tage SmartIT Desktop Manager offline, hvis det er praktisk muligt, indtil en officiel rettelse foreligger. Kontakt Lightstar direkte for at få en tidsramme for rettelsen.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SmartIT Desktop Manager developed by Lightstar has a Use of Hard-coded Credentials vulnerability. Unauthenticated remote attackers can obtain the SSH service account credentials and passwords for the SmartIT Agent directly from the application source code.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.