CVE-2026-55021: XSS-sårbarhed i Microsoft SharePoint
Sikkerhedsfejl i Microsoft SharePoint giver angribere mulighed for at narre dine medarbejdere via falske websider.
Hvad er det?
CVE-2026-55021 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint. XSS betyder, at en angriber kan injicere ondsindet kode i en webside, som dine medarbejdere ser. I dette tilfælde kan en bruger med adgang til jeres SharePoint-installation plante skadelig kode, der vises for andre brugere, når de besøger bestemte sider. Det kan bruges til at forfalske indhold, stjæle login-oplysninger eller omdirigere medarbejdere til farlige sider — uden at de opdager noget usædvanligt.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i følgende versioner:
- SharePoint Server version 2016
- SharePoint Server version 2019
- SharePoint Server med build-nummer ældre end 16.0.19725.20434
Bruger din virksomhed SharePoint som intranet, dokumentdeling eller samarbejdsplatform, og er serveren ikke opdateret, er I potentielt sårbare. Bemærk at Microsoft 365 (cloud-versionen) ikke er nævnt i de ramte produkter.
Hvad kan ske?
En angriber med en almindelig brugerkonto på jeres SharePoint kan udnytte fejlen til at:
- Forfalske sider: Vise falsk indhold til kolleger — f.eks. en falsk login-side der stjæler adgangskoder.
- Stjæle sessioner: Kapre en medarbejders aktive login-session og handle på vegne af vedkommende.
- Sprede malware: Omdirigere intetanende brugere til sider med skadeligt software.
Angrebet kræver, at en medarbejder klikker på et ondsindet link eller besøger en manipuleret side — men det kan ske ved et uheld, f.eks. via en e-mail eller chatbesked.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.3 ud af 10, hvilket klassificeres som alvorlig. Angriberen behøver kun en almindelig brugerkonto (f.eks. en medarbejder eller konsulent med adgang) og lav teknisk kunnen. Til gengæld kræves det, at et offer aktivt klikker eller interagerer med den ondsindede side. Konsekvenserne for fortrolighed og dataintegritet er høje — angriberen kan læse og manipulere data — men systemet lukkes ikke ned (tilgængelighed er upåvirket).
Hvad gør jeg nu?
Du bør handle inden for de næste par dage. Her er hvad du konkret gør:
- Find ud af hvilken version I kører: Spørg din IT-ansvarlige eller leverandør om jeres SharePoint-version og build-nummer.
- Opdatér SharePoint: Installer den seneste sikkerhedsopdatering fra Microsoft, der bringer versionen til build 16.0.19725.20434 eller nyere.
- Prioritér hvis I kører 2016 eller 2019: Disse versioner er eksplicit nævnt som sårbare — søg om der er tilgængelige patches fra Microsoft til netop disse versioner.
- Informér medarbejderne: Gør dem opmærksomme på, at de ikke må klikke på mistænkelige links i SharePoint-beskeder eller e-mails, der leder til SharePoint-sider.
- Gennemgå adgangsstyring: Begræns hvem der har skriveadgang i SharePoint til kun dem, der reelt har brug for det.
Opdatér inden for 7 dage
Auroa anbefaler, at du straks får din IT-ansvarlige eller leverandør til at opdatere SharePoint til den patchede version. Sårbarheden er ikke ekstremt svær at udnytte, og risikoen for datatyveri og identitetsforfalskning er reel. Har du ikke interne ressourcer til at håndtere opdateringen, er du velkommen til at kontakte os — vi hjælper dig hurtigt i mål.
Tidslinje
Konkrete eksempler
Falsk login-side stjæler adgangskoder
En medarbejder med adgang til jeres SharePoint redigerer en delt side og injicerer et ondsindet script. Når kolleger åbner siden, vises en overbevisende falsk login-dialog. Medarbejdere, der indtaster deres brugernavn og adgangskode, sender disse direkte til angriberen — uden at vide det.
Konsulent udnytter midlertidig adgang
En ekstern konsulent med tidsbegrænset adgang til jeres SharePoint planter et XSS-script i et delt dokument eller en sidekommentar. Selv efter konsulentens adgang ophører, aktiveres scriptet, når interne medarbejdere åbner siden — og angriberen kan kapre deres sessioner og læse fortrolige dokumenter.
Phishing via SharePoint-notifikation
Angriberen udnytter fejlen til at manipulere en SharePoint-notifikationsside, så den indeholder et link til en skadelig ekstern hjemmeside. Medarbejdere, der stoler på den velkendte SharePoint-brugerflade, klikker på linket og ender på en side, der forsøger at installere malware på deres computer.
Ofte stillede spørgsmål
Er vi kun i fare, hvis SharePoint er tilgængeligt fra internettet?
Ikke nødvendigvis. Angrebet kan udføres af en person med en almindelig brugerkonto — det kan f.eks. være en medarbejder, en freelancer eller en kompromitteret konto internt på netværket. Selv en intern installation er i risiko, hvis en ondsindet aktør allerede har adgang.
Vi bruger Microsoft 365 — er vi også ramt?
De officiellt berørte produkter er SharePoint Server (on-premises), det vil sige den version I selv drifter. Microsoft 365 SharePoint Online er en cloud-tjeneste, som Microsoft selv opdaterer løbende. Er I udelukkende på 365, behøver I sandsynligvis ikke foretage jer noget — men bekræft det med jeres IT-leverandør.
Hvad er cross-site scripting, og hvorfor er det farligt?
Cross-site scripting (XSS) er en teknik, hvor en angriber gemmer ondsindet kode på en legitim hjemmeside eller platform. Når en anden bruger åbner siden, kører koden i brugerens browser — uden at brugeren opdager det. Det kan bruges til at stjæle login-cookies, vise falske formularer eller omdirigere til svindelsider.
Hvad sker der, hvis vi ikke opdaterer med det samme?
Uden opdatering er jeres SharePoint-server sårbar over for angreb fra enhver med en brugerkonto. Risikoen stiger over tid, efterhånden som fejlen bliver mere kendt og potentielle angrebsmetoder spredes. Data, dokumenter og medarbejderkonti kan kompromitteres. Jo længere I venter, jo større er risikoen.
Kan vi se, om vi allerede er blevet angrebet?
Det kan være svært at opdage XSS-angreb uden loganalyse. Bed din IT-ansvarlige om at gennemgå SharePoints adgangs- og aktivitetslogge for usædvanlig adfærd — f.eks. uventede redigeringer af sider, nye scripts i indhold eller mistænkelige login-mønstre. Har I ikke logning aktiveret, bør I gøre det nu.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.