CVE-2026-58644: Kritisk fejl i Microsoft SharePoint
Kritisk fejl i Microsoft SharePoint lader hackere køre skadelig kode på din server uden at kræve login.
Hvad er det?
CVE-2026-58644 er en kritisk sikkerhedsfejl i Microsoft Office SharePoint — det system mange virksomheder bruger til at dele filer og samarbejde internt. Fejlen skyldes en teknisk svaghed kaldet deserialisering af upålidelige data. Kort fortalt: SharePoint behandler data, den modtager fra internettet, uden at tjekke om de er farlige. En angriber kan sende særligt udformet data til din SharePoint-server og få den til at udføre valgfri kode — altså hackerens egne kommandoer — helt uden at logge ind eller have særlige rettigheder. Dette gør fejlen meget farlig, fordi den ikke kræver nogen form for forudgående adgang.
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der kører Microsoft Office SharePoint og har serveren tilgængelig over et netværk — herunder internettet. Det gælder både:
- Virksomheder der selv hoster SharePoint på egne servere (on-premises)
- Virksomheder der bruger SharePoint Server via egne datacentre
Bruger du udelukkende den cloud-baserede version SharePoint Online via Microsoft 365, er det Microsoft selv der håndterer patching, men du bør stadig bekræfte din status. Har du ikke overblik over hvilken version du kører, bør du undersøge det nu.
Hvad kan ske?
En angriber der udnytter denne fejl, kan i praksis overtage din SharePoint-server fuldstændigt. Det betyder:
- Datatyveri: Alt indhold på SharePoint — dokumenter, kontrakter, persondata — kan kopieres og sendes ud af virksomheden.
- Ransomware: Angriberen kan installere ransomware (software der krypterer dine filer og kræver løsesum) direkte på serveren.
- Bevægelse i netværket: SharePoint-serveren kan bruges som springbræt til at angribe andre systemer i din virksomhed.
- Sabotage: Filer kan slettes eller manipuleres uden varsel.
Fordi angrebet ikke kræver login, kan det gennemføres af hvem som helst på internettet, der kender til fejlen.
Hvor alvorligt er det?
Denne sårbarhed scorer 9,8 ud af 10 på den internationale CVSS-skala (Common Vulnerability Scoring System — et standardiseret system til at vurdere alvorlighed). Det placerer den i kategorien Kritisk. Alle tre hovedparametre er i højrisikogruppen:
- Fortrolighed: Høj risiko — data kan læses af uautoriserede
- Integritet: Høj risiko — data kan ændres eller slettes
- Tilgængelighed: Høj risiko — systemet kan gøres utilgængeligt
Dertil kræver angrebet ingen forudgående adgang, ingen brugerinteraktion og er let at gennemføre over netværket. Det er svært at forestille sig en mere alvorlig profil.
Hvad gør jeg nu?
Handler du hurtigt, reducerer du risikoen markant. Gør følgende med det samme:
- Find ud af om du er ramt: Kontakt din IT-ansvarlige eller leverandør og spørg specifikt: »Kører vi Microsoft SharePoint Server on-premises, og er den tilgængelig fra internettet?«
- Installer sikkerhedsopdateringen: Microsoft har udsendt en patch (rettelse). Sørg for den bliver installeret på alle SharePoint-servere hurtigst muligt — prioritér dette over normal patch-kadence.
- Begræns adgangen midlertidigt: Hvis patching ikke kan ske med det samme, så begræns adgangen til SharePoint-serveren til kun interne netværk (bloker ekstern adgang fra internettet via firewall), indtil opdateringen er installeret.
- Gennemgå logs: Bed din IT-ansvarlige om at tjekke server-logs for usædvanlig aktivitet siden 14. juli 2026 — det kan afsløre om nogen allerede har forsøgt at udnytte fejlen.
- Underret relevante parter: Har du mistanke om et brud, skal du vurdere om du har pligt til at underrette Datatilsynet (ved persondata) inden for 72 timer.
Patch straks — kritisk risiko
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut opgave og ikke venter til næste planlagte vedligeholdelsesvinduer. Installer Microsofts sikkerhedsopdatering hurtigst muligt — og bloker i mellemtiden ekstern adgang til SharePoint, hvis det er teknisk muligt uden at lamme forretningen. Har du ikke intern IT-kapacitet til at håndtere dette, så kontakt din IT-leverandør i dag og bed dem specifikt om at prioritere CVE-2026-58644. Vi hjælper dig gerne med at vurdere din eksponering og sikre, at opdateringen er korrekt installeret.
Tidslinje
Konkrete eksempler
Direkte serverovertagelse via internet
En hacker identificerer via automatisk scanning at din virksomhed kører en upatchet SharePoint Server tilgængelig fra internettet. Angriberen sender en særligt konstrueret HTTP-anmodning til serveren med skadelig serialiseret data. SharePoint behandler dataene og udfører hackerens kode — fx installation af en bagdør (remote access tool) — uden at nogen opdager det. Angriberen har nu fuld kontrol over serveren og kan agere frit i dit netværk.
Ransomware-angreb via SharePoint
En angriber udnytter sårbarheden til at køre et script, der henter og installerer ransomware på SharePoint-serveren. Ransomwaren krypterer alle dokumenter og filer på serveren — herunder kontrakter, personaledata og projektmateriale — og efterlader en besked om løsesum på 80.000 kr. i kryptovaluta. Virksomheden mister adgang til kritiske dokumenter og risikerer bøde fra Datatilsynet, hvis personoplysninger var involveret.
Datatyveri og videre angreb i netværket
En hacker bruger CVE-2026-58644 til at få fodfæste på SharePoint-serveren og kopierer systematisk alle uploadede dokumenter til en ekstern server. Derefter bruger angriberen SharePoint-serverens netværksadgang som springbræt til at angribe interne systemer som regnskabssoftware og AD (Active Directory — virksomhedens centrale brugerstyring). Bruddet opdages først uger senere, når fortrolige kundeoplysninger dukker op til salg på et hacker-forum.
Ofte stillede spørgsmål
Bruger vi SharePoint Online via Microsoft 365 — er vi så også i fare?
Sandsynligvis ikke direkte. Microsoft patcher SharePoint Online centralt og hurtigt. Du behøver som udgangspunkt ikke foretage dig noget, men du bør bekræfte med Microsoft eller din leverandør at jeres version er opdateret. Kører I derimod SharePoint Server on-premises (på egne servere), er I i risikogruppen og skal handle nu.
Hvad er deserialisering, og hvorfor er det farligt?
Deserialisering er en proces, hvor et system omdanner modtaget data tilbage til et objekt, det kan arbejde med — lidt som at pakke en pakke ud. Hvis systemet ikke tjekker om indholdet er sikkert, inden det pakkes ud, kan en angriber gemme skadelige instruktioner i pakken. SharePoint udfører disse instruktioner uden at vide, at det er et angreb. Det er præcis det, der sker her.
Kan vi selv se, om vi er blevet angrebet?
Muligvis. Usædvanlige processer startet af SharePoint-serveren, ukendte brugerkonti oprettet, store datamængder sendt ud af netværket eller uforklarlige nedbrud kan alle være tegn. Din IT-ansvarlige kan gennemgå server- og hændelseslogge. Hvis du er i tvivl, kan Auroa hjælpe med en teknisk undersøgelse.
Hvor hurtigt kan en hacker udnytte dette?
Meget hurtigt. Sårbarheden kræver ingen login, ingen hjælp fra brugere og er nem at udnytte over internettet. Angreb af denne type automatiseres ofte af hackere, der scanner internettet systematisk for sårbare servere — det kan ske inden for timer eller dage efter en CVE offentliggøres. Vent derfor ikke.
Hvad koster det at patche?
Selve sikkerhedsopdateringen fra Microsoft er gratis. Prisen ligger i den tid din IT-ansvarlige eller leverandør bruger på at installere og teste opdateringen — typisk 1-3 timer for en enkelt server. Det er langt billigere end konsekvenserne af et angreb, som kan løbe op i mange tusinde kroner i tabt arbejdstid, datagendannelse og eventuelle bøder fra Datatilsynet.
Har vi anmeldelsespligt til Datatilsynet, hvis vi er blevet ramt?
Ja, potentielt. Hvis personoplysninger (fx om kunder, medarbejdere eller leverandører) er lagret på SharePoint og kan være kompromitteret, har I som udgangspunkt pligt til at anmelde bruddet til Datatilsynet inden for 72 timer, jf. GDPR. Kontakt din juridiske rådgiver eller Auroa for hjælp til at vurdere omfanget og udfylde anmeldelsen korrekt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.