Åbner i en ny fane
CVE-2026-55898
Moderat

CVE-2026-55898: Sårbarhed i Microsoft Excel

Sikkerhedsfejl i Microsoft Excel kan crashe programmet eller lække data, hvis du åbner en ondsindet fil.

CVSS Score
6.1
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

CVE-2026-55898 er en sårbarhed i Microsoft Excel, der skyldes en såkaldt out-of-bounds read — det vil sige, at programmet ved en fejl læser data fra et hukommelsesområde, det ikke burde have adgang til. Det kan ske, når Excel behandler en særligt udformet regnearksfil. Resultatet kan enten være, at Excel crasher (og dermed holder op med at virke), eller at en angriber kan få adgang til informationer fra din computers hukommelse. Fejlen kræver, at du eller en medarbejder åbner en ondsindet fil — den sker ikke af sig selv.

Hvem rammer det?

Sårbarheden rammer alle, der bruger en af følgende Microsoft-produkter:

  • Microsoft Excel 2016
  • Microsoft Office 2019, 2021 eller 2024
  • Microsoft 365 Apps (Office-pakken via abonnement)
  • Microsoft Office Online Server (versioner ældre end 16.0.10417.20175)

Det betyder, at langt de fleste danske virksomheder, der arbejder med Excel i hverdagen, er potentielt berørt — uanset om I har Office via abonnement eller som et købt program.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan to ting ske:

  • Excel crasher: Programmet lukker uventet ned, og du mister eventuelt ikke-gemte data (dette betegnes som et tilgængelighedsproblem).
  • Datalæk fra hukommelsen: En angriber kan potentielt hente mindre mængder data fra din computers arbejdshukommelse — det kan eksempelvis være dele af dokumenter, adgangskoder eller andre oplysninger, der er åbne i baggrunden.

For at udnytte fejlen skal en angriber narre dig til at åbne en særligt fremstillet Excel-fil, eksempelvis sendt via e-mail eller delt via et link. Angriberen skal ikke have adgang til dit system på forhånd.

Hvor alvorligt er det?

Sårbarheden er vurderet til moderat alvorlighed med en CVSS-score på 6,1 ud af 10. Den er klassificeret som moderat, fordi:

  • Angriberen ikke kan ændre dine data (ingen skrivefejl).
  • Angrebets effekt på fortrolighed er begrænset — ikke alle data er eksponeret.
  • Det kræver, at du selv åbner en ondsindet fil — det sker ikke automatisk.

Den høje score på tilgængelighed betyder dog, at et crash af Excel er en reel risiko. Samlet set bør sårbarheden tages alvorligt, men den er ikke akut kritisk.

Hvad gør jeg nu?

Du bør opdatere dine Microsoft Office-produkter hurtigst muligt. Her er trinene:

  1. Opdatér Microsoft Office: Åbn et Office-program (f.eks. Word eller Excel), klik på Filer → Konto → Opdateringsindstillinger → Opdatér nu. Gør dette på alle computere i virksomheden.
  2. Opdatér Office Online Server: Hvis I driver en Office Online Server, skal den opgraderes til version 16.0.10417.20175 eller nyere. Kontakt jeres IT-ansvarlige eller leverandør.
  3. Advar medarbejderne: Fortæl dine kolleger, at de ikke må åbne Excel-filer fra ukendte afsendere — hverken via e-mail eller delte links.
  4. Tjek Windows Update: Microsoft distribuerer sikkerhedsopdateringer også via Windows Update. Gå til Indstillinger → Windows Update → Søg efter opdateringer og installer alle afventende opdateringer.
  5. Gennemgå jeres backup: Sørg for, at jeres vigtige filer er sikkerhedskopieret, så et eventuelt crash ikke fører til datatab.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du sørger for at opdatere alle Office-installationer i din virksomhed inden for den næste uge. Selvom der ikke er kendte aktive angreb endnu, er sådanne sårbarheder attraktive for cyberkriminelle, fordi Excel-filer sendes hyppigt via e-mail. Kombinér opdateringen med en kort reminder til medarbejderne om ikke at åbne filer fra ukendte afsendere — det er en simpel forholdsregel med stor effekt.

Tidslinje

14/07/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-55898 som en del af sin månedlige Patch Tuesday-sikkerhedsopdatering. Sårbarheden tildeles CVSS-score 6,1 (moderat).
14/07/2026
Patch frigivet
Microsoft udgiver sikkerhedsopdateringer til alle berørte produkter, herunder Microsoft 365 Apps, Office 2019, 2021, 2024 og Office Online Server, via Windows Update og Office-opdateringsfunktionen.
14/07/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ikke registreret aktive angreb eller offentliggjort fungerende exploit-kode (angrebsværktøj) rettet mod denne sårbarhed.
21/07/2026
Anbefalet opdateringsfrist
Auroa anbefaler, at alle berørte virksomheder har installeret de tilgængelige sikkerhedsopdateringer senest én uge efter offentliggørelsen for at minimere risikoen.

Konkrete eksempler

Ondsindet Excel-fil via e-mail

En angriber sender en e-mail til en medarbejder i din virksomhed — eksempelvis forklædt som en faktura eller et tilbud i Excel-format. Når medarbejderen åbner filen, udløser den fejlen i Excel, som enten får programmet til at crashe eller henter et lille stykke data fra computerens hukommelse. Disse data kan indeholde fragmenter af andre åbne dokumenter eller loginoplysninger.

Delt fil via cloud-lager

En angriber kompromitterer et delt drev (f.eks. SharePoint eller OneDrive) og erstatter en legitim Excel-fil med en ondsindet version. Næste gang en medarbejder åbner filen som en del af sit normale arbejde, aktiveres sårbarheden — uden at medarbejderen har grund til at mistænke noget.

Fil downloadet fra et ondsindet websted

En medarbejder søger efter en skabelon eller rapport online og downloader en Excel-fil fra et websted, der ser legitimt ud, men er opsat af angribere. Når filen åbnes i Excel, udnyttes fejlen til at forårsage et programnedbrud eller forsøge at læse data fra hukommelsen på medarbejderens computer.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — 365 Apps

Microsoft — Excel

2016

Microsoft — Microsoft 365

Microsoft — Office 2019

Microsoft — Office 2021

Microsoft — Office 2024

Microsoft — Office Online Server

< 16.0.10417.20175

CVSS-detaljer

Attack Vector
LOCAL
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
LOW
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H

CWE-svaghedstyper

CWE-125

Original NVD-beskrivelse (engelsk)

Out-of-bounds read in Microsoft Office Excel allows an unauthorized attacker to disclose information locally.

Referencer & kilder

Sværhedsgrad
Moderat
CVSS Base Score
6.1
Hurtige fakta
CVE-ID
CVE-2026-55898
Offentliggjort
14/07/2026
Sidst opdateret
15/07/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.