CVE-2026-85148
Kritisk

CVE-2026-85148: Kritisk sårbarhed i SmartIT Desktop Manager

Kritisk sårbarhed i SmartIT Desktop Manager: Fast adgangskode giver hackere direkte adgang til dine computere uden login.

CVSS Score
9.8
Offentliggjort
04/09/2026
Patch-status
in_development
Exploit
poc_public
Tidsfrist
Handle inden for 24-48 timer

Hvad er det?

SmartIT Desktop Manager fra Lightstar indeholder en skjult, fast adgangskode (en såkaldt ‘hardcoded credential’), som er bygget direkte ind i softwaren af udviklerne. Det betyder, at alle der kender denne adgangskode — herunder angribere — kan logge ind på din computer uden at kende dit rigtige password. Adgangskoden kan ikke ændres eller slettes af dig som bruger, og den er identisk i alle installationer af programmet. Sårbarheden kræver ingen særlige rettigheder eller brugerinteraktion og kan udnyttes direkte over internettet.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og brugere, der har installeret SmartIT Desktop Manager udviklet af Lightstar. Særligt udsatte er virksomheder, hvor programmet er tilgængeligt fra internettet eller fra et internt netværk med flere brugere. Har du medarbejdere, der bruger dette program til fjernadgang eller it-styring, bør du handle nu.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, får fuld adgang til de computere, der kører SmartIT Desktop Manager. Det betyder, at angriberen kan:

  • Læse, kopiere eller slette alle filer på den ramte computer (fortrolighedsbrud)
  • Installere skadelig software, herunder ransomware (løsesumsvirus)
  • Ændre eller manipulere data og systemer (integritetsbrud)
  • Lamme computeren eller gøre den utilgængelig (tilgængelighed)
  • Bruge computeren som springbræt til at angribe resten af virksomhedens netværk

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.8 ud af 10 (Kritisk) efter den internationale CVSS-skala. Det er den næsthøjeste mulige score og afspejler, at angrebet kan udføres direkte over internettet, kræver ingen forudgående adgang eller brugerhandling, og giver angriberen fuld kontrol over systemet. En hardcoded adgangskode (fast, ikke-ændrbar kode indbygget i softwaren) er en af de mest alvorlige typer sårbarheder, fordi den ikke kan afhjælpes blot ved at skifte sit password.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt for at beskytte din virksomhed:

  1. Identificér installationer: Tjek om SmartIT Desktop Manager fra Lightstar er installeret på nogen af dine computere eller servere.
  2. Begræns netværksadgang: Blokér adgang til programmet fra internettet via din firewall (et digitalt hegn der kontrollerer netværkstrafik), indtil en patch (rettelse) er tilgængelig.
  3. Kontakt Lightstar: Henvend dig til softwareleverandøren Lightstar for at høre om en opdatering eller rettelse er udgivet.
  4. Opdatér programmet: Installer straks den nyeste version af softwaren, hvis en opdatering med rettelse er frigivet.
  5. Overvåg for mistænkelig aktivitet: Gennemgå logfiler (registreringer af aktivitet) på berørte computere for tegn på uautoriseret adgang.
  6. Kontakt din it-partner: Er du i tvivl, så ring til din it-leverandør eller Auroa for hjælp til at vurdere din eksponering.
Tidsfrist

Handle inden for 24-48 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut sikkerhedshændelse. Blokér øjeblikkeligt al ekstern adgang til SmartIT Desktop Manager via din firewall, og sørg for at programmet ikke er tilgængeligt fra internettet. Kontakt Lightstar direkte for at få bekræftet, om en rettelse er under udarbejdelse, og installér den så snart den er tilgængelig. Overvej i mellemtiden at afinstallere programmet på systemer, der ikke absolut kræver det.

Tidslinje

04/09/2026
CVE offentliggjort i NVD
Sårbarheden CVE-2026-85148 blev officielt registreret og offentliggjort i National Vulnerability Database med en kritisk CVSS-score på 9.8.
04/09/2026
Tekniske detaljer tilgængelige
Beskrivelsen af den faste adgangskode i SmartIT Desktop Manager er nu offentligt tilgængelig, hvilket øger risikoen for, at angribere aktivt begynder at søge efter sårbare installationer.
05/09/2026
Forventet øget scanningsaktivitet
Erfaringsmæssigt begynder automatiserede scanningsværktøjer at søge efter sårbare systemer inden for 24-48 timer efter offentliggørelse af kritiske sårbarheder af denne type.
05/09/2026
Patch fra Lightstar afventes
Lightstar har endnu ikke udgivet en officiel rettelse. Brugere opfordres til at kontakte leverandøren direkte og følge med i officielle kanaler for opdateringer.

Konkrete eksempler

Direkte fjernadgang via den kendte adgangskode

En angriber scanner internettet for computere, der kører SmartIT Desktop Manager, og forsøger at logge ind med den kendte faste adgangskode. På under et minut får angriberen fuld fjernadgang til en medarbejders arbejdscomputer i en dansk regnskabsvirksomhed — uden at medarbejderen opdager det. Angriberen kopierer stille og roligt alle regnskabsfiler og kundedata.

Ransomware-installation via bagdøren

En it-kriminel gruppe bruger den hardcodede adgangskode til at tilgå flere computere i en produktionsvirksomhed. Via den uautoriserede adgang installerer de ransomware (løsesumsvirus) på tværs af netværket, som krypterer alle filer en nættetid. Næste morgen er alle systemer låste, og virksomheden modtager et krav om løsesum for at få sine data tilbage.

Netværksspredning fra én kompromitteret maskine

En angriber skaffer sig adgang til én computer via SmartIT Desktop Managers faste adgangskode. Derfra bruger angriberen computeren som udgangspunkt for at kortlægge resten af virksomhedens interne netværk og forsøger at tilgå andre systemer, herunder fildelte drev, mailserver og regnskabssystem — alt sammen fra en position inde bag virksomhedens firewall.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-798

Original NVD-beskrivelse (engelsk)

SmartIT Desktop Manager developed by Lightstar has a Use of Hard-coded Credentials vulnerability. Unauthenticated remote attackers can exploit a fixed password to remotely access user hosts.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-85148
Offentliggjort
04/09/2026
Sidst opdateret
04/09/2026
Exploit-status
poc_public
Patch-status
in_development
Tidsfrist
Handle inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.