CVE-2026-56164: Kritisk fejl i SharePoint Server
Fejl i Microsoft SharePoint lader uautoriserede angribere skaffe sig forhøjede rettigheder uden at logge ind.
Hvad er det?
CVE-2026-56164 er en sikkerhedsfejl i Microsoft SharePoint Server – det system mange virksomheder bruger til at dele filer og samarbejde internt. Fejlen skyldes, at en kritisk funktion i SharePoint ikke kræver, at brugeren er logget ind (det kaldes ‘manglende godkendelse’ på fagsprog). Det betyder, at en angriber udefra kan tilgå denne funktion og give sig selv højere rettigheder i systemet, end de er berettiget til – uden at kende nogen adgangskode.
Hvem rammer det?
Fejlen rammer virksomheder der kører Microsoft SharePoint Server i én af disse versioner:
- SharePoint Server 2016
- SharePoint Server 2019
- Nyere versioner af SharePoint Server med opbygningsnummer under 16.0.19725.20434
Er jeres SharePoint tilgængeligt fra internettet – eller fra et netværk med eksterne brugere – er risikoen størst. Bruger I SharePoint Online (via Microsoft 365), er I ikke direkte berørt af denne specifikke fejl.
Hvad kan ske?
En angriber der udnytter fejlen kan eskalere sine rettigheder (dvs. skaffe sig adgang på et højere niveau end tilladt). I praksis kan det betyde:
- Adgang til filer og mapper der normalt er beskyttet
- Mulighed for at ændre indhold, tilladelser eller indstillinger i SharePoint
- Et springbræt til videre angreb på jeres netværk, fx ransomware eller datatyveri
Selve fejlen giver ikke direkte adgang til at læse eller slette data, men den kan bruges som første skridt i et større angreb.
Hvor alvorligt er det?
Fejlen er vurderet til CVSS 5.3 – Moderat. Det betyder, at den ikke er den mest kritiske type fejl, men den bør tages seriøst fordi:
- Ingen login kræves – enhver med netværksadgang kan forsøge angrebet
- Angrebet er teknisk set simpelt at gennemføre (lav kompleksitet)
- SharePoint indeholder ofte følsomme forretningsdokumenter
Alvorligheden er moderat frem for kritisk, fordi angriberen ikke direkte kan læse eller slette jeres data via denne fejl alene – men kombineret med andre svagheder kan konsekvenserne blive alvorlige.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Identificér din version: Tjek hvilken version af SharePoint Server I kører. Gå til SharePoint Central Administration og find bygningsnummeret.
- Opdatér SharePoint: Installer Microsofts seneste sikkerhedsopdatering, der bringer versionen til 16.0.19725.20434 eller nyere. Opdateringen er tilgængelig via Microsoft Update Catalog eller Windows Server Update Services (WSUS).
- Begræns netværksadgang: Hvis SharePoint ikke behøver at være tilgængeligt direkte fra internettet, så luk for ekstern adgang midlertidigt, mens I opdaterer.
- Gennemgå adgangsrettigheder: Kontrollér om uønskede brugere har fået forhøjede rettigheder i SharePoint, og fjern dem om nødvendigt.
- Overvåg logfiler: Hold øje med usædvanlig aktivitet i SharePoint-logfiler, særligt forsøg på adgang uden login.
Opdatér inden for 14 dage
Vi anbefaler at I opdaterer SharePoint Server hurtigst muligt – senest inden for 14 dage. Er jeres SharePoint tilgængeligt fra internettet, bør I prioritere opdateringen endnu hurtigere eller midlertidigt begrænse adgangen. Kontakt os gerne, hvis I er usikre på jeres SharePoint-version, eller hvis I har brug for hjælp til at gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Ekstern angriber eskalerer rettigheder via internettet
En angriber finder frem til at en virksomheds SharePoint Server er tilgængeligt på internettet via en simpel søgning. Ved at sende en særligt udformet netværksforespørgsel til den sårbare funktion – uden at logge ind – giver SharePoint angriberen forhøjede rettigheder. Angriberen kan nu tilgå fortrolige HR-dokumenter og ændre andre brugeres adgangsniveauer.
Intern angriber bruger fejlen som springbræt
En medarbejder med begrænset adgang til SharePoint – eller en hacker der har kompromitteret en simpel brugerkonto via phishing – udnytter fejlen til at eskalere sine egne rettigheder til administrator-niveau. Derfra kan vedkommende tilgå hele virksomhedens dokumentarkiv og plante skadelig kode i SharePoint-sider som rammer kolleger der besøger dem.
Automatiseret scanning finder sårbare servere
Cyberkriminelle bruger automatiserede scanningsværktøjer til at kortlægge internettet og identificere SharePoint-servere der ikke er opdateret. Virksomheder der ikke reagerer hurtigt på opdateringen risikerer at blive en del af en målrettet bølge af angreb, hvor hackere systematisk udnytter fejlen mod tusindvis af servere på én gang.
Ofte stillede spørgsmål
Bruger vi SharePoint Online – er vi også berørt?
Nej. Denne sårbarhed rammer kun SharePoint Server, som er installeret og driftet på jeres egne servere. Bruger I SharePoint via Microsoft 365 (SharePoint Online), sørger Microsoft selv for opdateringerne, og I er ikke berørt af CVE-2026-56164.
Hvad betyder 'eskalering af rettigheder' i praksis?
Det betyder, at en angriber kan give sig selv flere tilladelser i systemet end de burde have. Forestil dig en gæst der automatisk får nøglen til hele huset – de starter uden adgang, men ender med at kunne åbne alle døre. I SharePoint kan det betyde adgang til beskyttede dokumenter og mulighed for at ændre systemindstillinger.
Kræver angrebet, at angriberen er på vores netværk?
Ikke nødvendigvis. Hvis jeres SharePoint Server er tilgængeligt fra internettet, kan angrebet udføres af hvem som helst udefra. Er SharePoint kun tilgængeligt internt (bag firewall), kræver det at angriberen allerede har fået fodfæste på jeres netværk – fx via phishing eller et kompromitteret medarbejder-login.
Hvad er CWE-306, og hvorfor er det et problem?
CWE-306 er en anerkendt kategori af softwarefejl der hedder ‘Manglende godkendelse for kritisk funktion’. Det betyder simpelthen, at softwaren udfører en vigtig handling uden at tjekke om den person der anmoder om det, faktisk har lov. Det svarer til at en receptionist udleverer nøgler til serverrummet uden at bede om legitimation.
Kan vi selv kontrollere om vi er blevet angrebet?
Ja, til en vis grad. Kig i SharePoint-serverens sikkerhedslogfiler og ULS-logfiler (Unified Logging Service) efter usædvanlige adgangsmønstre – fx mange anmodninger fra ukendte IP-adresser eller pludselige ændringer i brugerrettigheder. Kontakt os hvis I har brug for hjælp til at gennemgå logfilerne.
SharePoint 2016 og 2019 – er begge versioner berørt?
Ja, begge versioner er nævnt som berørte. Microsoft SharePoint Server 2016 og 2019 er ældre versioner der stadig bruges af mange virksomheder. Tjek Microsofts officielle sikkerhedsbulletin for at finde den specifikke opdateringspakke til netop jeres version.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.