CVE-2026-9163
Kritisk

CVE-2026-9163: Kritisk fejl i GisLab Laboratory System

Kritisk SQL-injektionsfejl i GisLab Laboratory Management System giver angribere fuld adgang til jeres database uden login.

CVSS Score
9.8
Offentliggjort
10/09/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

GisLab Laboratory Management System fra GIS Informatics har en kritisk sikkerhedsfejl kaldet SQL-injektion. SQL-injektion betyder, at en angriber kan sende ondsindet kode ind i systemets søgefelter eller formularer, som databasen derefter udfører som gyldige kommandoer. Det er som at snyde en bankrobot til at tro, at en falsk besked er en ægte ordre. Fejlen er til stede i alle versioner fra 1.4.03 og op til — men ikke inklusiv — version 1.5. Den kræver ingen forudgående adgang, intet password og ingen hjælp fra jer som brugere for at blive udnyttet.

Hvem rammer det?

Fejlen rammer laboratorier og virksomheder, der bruger GisLab Laboratory Management System i version 1.4.03 eller nyere under 1.5. Det drejer sig typisk om analyse- og testlaboratorier, medicinalvirksomheder, fødevarekontrol-enheder og lignende, der bruger systemet til at håndtere prøver, resultater og patientdata. Hvis jeres system er tilgængeligt over internettet — det vil sige, at medarbejdere logger på udefra — er risikoen størst.

Hvad kan ske?

En angriber kan udnytte fejlen til at:

  • Læse alle data i databasen — herunder patientdata, prøveresultater, kundeoplysninger og loginoplysninger
  • Ændre eller slette data i systemet, fx manipulere laboratorieresultater
  • Oprette nye administratorbrugere og dermed overtage hele systemet
  • I visse tilfælde få adgang til den underliggende server og resten af jeres netværk

Konsekvenserne kan være brud på GDPR (persondataforordningen), tab af forretningskritiske data og alvorlig skade på jeres omdømme over for kunder og samarbejdspartnere.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala — det højeste alvorlighedsniveau. Det skyldes, at angrebet kan udføres:

  • Over internettet — angriberen behøver ikke fysisk adgang
  • Uden login — ingen brugernavn eller password kræves
  • Uden jeres hjælp — I skal ikke klikke på noget eller åbne en fil
  • Med fuld effekt — angriberen kan læse, ændre og slette alle data

Det er med andre ord en af de mest alvorlige typer fejl, der findes.

Hvad gør jeg nu?

Opdater GisLab Laboratory Management System til version 1.5 eller nyere hurtigst muligt. Følg disse trin:

  1. Identificér jeres version: Log ind i systemet og find versionsnummeret under indstillinger eller kontakt jeres IT-leverandør.
  2. Opdatér til version 1.5: Hent opdateringen fra GIS Informatics’ officielle hjemmeside eller kontakt leverandøren direkte.
  3. Begræns adgang midlertidigt: Hvis I ikke kan opdatere med det samme, så overvej at lukke for ekstern adgang til systemet (fx via VPN) indtil opdateringen er på plads.
  4. Tjek jeres logfiler: Bed jeres IT-ansvarlige eller leverandør om at gennemgå adgangslogge for usædvanlig aktivitet siden september 2026.
  5. Skift adgangskoder: Udskift alle adgangskoder til systemet efter opdateringen, da loginoplysninger kan være kompromitteret.
  6. Underret relevante parter: Hvis I har grund til at tro, at data er blevet tilgået, skal I overveje om GDPR-reglerne forpligter jer til at anmelde hændelsen til Datatilsynet inden for 72 timer.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at I behandler denne sårbarhed som akut og opdaterer til version 1.5 inden for de næste 24-48 timer. SQL-injektionsfejl af denne type er velkendte og relativt nemme at udnytte for selv mindre erfarne angribere, og da systemet sandsynligvis indeholder følsomme data, er risikoen for alvorlige konsekvenser høj. Har I ikke interne ressourcer til at håndtere opdateringen, så kontakt straks jeres IT-leverandør eller Auroa for hjælp.

Tidslinje

10/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-9163 og tildeler den den kritiske CVSS-score på 9,8. Fejlen er nu offentligt kendt.
10/09/2026
Patch tilgængelig
GIS Informatics udgiver version 1.5 af GisLab Laboratory Management System, som retter SQL-injektionssårbarheden. Opdateringen bør installeres hurtigst muligt.
11/09/2026
Exploit-kode forventes offentlig
SQL-injektionsfejl af denne type er velkendte, og der forventes hurtigt at dukke offentligt tilgængelige exploit-scripts op, som kan automatisere angrebet mod sårbare systemer.
13/09/2026
Automatiserede skanninger begynder
Typisk begynder automatiserede angrebsrobotter at scanne internettet for sårbare installationer inden for få dage efter en offentliggørelse. Systemer der ikke er opdateret er i høj risiko.

Konkrete eksempler

Datatyveri via login-formular

En angriber besøger jeres GisLab-system via browseren og skriver en ondsindet SQL-kommando direkte i loginfeltet i stedet for et brugernavn. Systemet sender kommandoen videre til databasen, som herefter returnerer alle brugernavne og adgangskoder i klartekst. Angriberen har nu adgang til alle konti og alle laboratoriedata — uden at kende et eneste gyldigt password.

Manipulation af laboratorieresultater

En angriber udnytter søgefunktionen i systemet til at sende en SQL-kommando, der ændrer specifikke prøveresultater i databasen. I en medicinsk eller fødevarekontekst kan manipulerede testresultater have alvorlige konsekvenser for patienter eller forbrugere — og I opdager det måske slet ikke, fordi systemet tilsyneladende fungerer normalt.

Fuldstændig overtagelse af systemet

Via SQL-injektionen opretter angriberen en ny administratorbruger i systemet. Med administratoradgang kan vedkommende eksportere alle data, ændre systemindstillinger og potentielt bruge serveren som udgangspunkt for angreb mod resten af jeres IT-infrastruktur. Hele forløbet kan ske på få minutter og efterlader sig kun spor i serverlogge, som ofte ikke overvåges løbende.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Improper neutralization of special elements used in an SQL command (‘SQL injection’) vulnerability in GIS Informatics GisLab Laboratory Management System allows SQL Injection.

This issue affects GisLab Laboratory Management System: from 1.4.03 before 1.5.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-9163
Offentliggjort
10/09/2026
Sidst opdateret
10/09/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.