CVE-2026-55016: XSS-sårbarhed i SharePoint Server
Sikkerhedshul i Microsoft SharePoint giver angribere mulighed for at narre brugere via falsk indhold – opdater nu.
Hvad er det?
CVE-2026-55016 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint. XSS betyder, at en angriber kan injicere skadeligt indhold eller kode i en webside, som andre brugere ser. I dette tilfælde kan en angriber med adgang til SharePoint oprette indhold, der får siden til at se ud som noget, den ikke er – for eksempel en falsk loginformular eller en besked, der ser ud til at komme fra en kollega eller IT-afdelingen. Brugeren skal selv klikke på eller interagere med det manipulerede indhold, for at angrebet virker.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server på følgende versioner:
- SharePoint Server versioner ældre end 16.0.19725.20434
- SharePoint Server 2016
- SharePoint Server 2019
Hvis din virksomhed bruger SharePoint som intranet, dokumentdeling eller samarbejdsplatform – og serveren er installeret lokalt (on-premise) – er du potentielt i risikozonen. Cloudbaseret SharePoint Online i Microsoft 365 er ikke nævnt i denne sårbarhed.
Hvad kan ske?
En angriber med en almindelig brugerkonto i SharePoint kan udnytte sårbarheden til at vise falsk eller manipuleret indhold for andre brugere – også kaldet spoofing (forfalskning). Det kan bruges til:
- At narre kolleger til at afgive loginoplysninger via en falsk formular
- At sprede vildledende information internt i virksomheden
- At stjæle session-cookies (små datafiler, der holder dig logget ind), så angriberen kan overtage en andens konto
Hverken fortrolige data slettes eller systemer lukkes ned direkte, men angrebet kan åbne døren for videre adgang til virksomhedens data.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvor med en CVSS-score på 4.6 ud af 10. Det betyder, at der er begrænsninger, der reducerer risikoen:
- Angriberen skal allerede have en brugerkonto i SharePoint
- Et offer skal aktivt klikke på eller interagere med det manipulerede indhold
- Angrebet kan ikke direkte slette eller kryptere data
Selvom risikoen altså ikke er maksimal, bør sårbarheden tages alvorligt – især fordi XSS-angreb kan bruges som første trin i et større angreb, f.eks. phishing (svindelmails eller -sider) rettet mod jeres medarbejdere.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed mod CVE-2026-55016:
- Identificér din SharePoint-version: Find ud af, om din virksomhed kører SharePoint Server lokalt, og hvilken version der er installeret. Det kan din IT-ansvarlige hjælpe med.
- Opdatér SharePoint Server: Installer den seneste sikkerhedsopdatering fra Microsoft, så versionen bringes til mindst 16.0.19725.20434. For SharePoint 2016 og 2019 skal du finde den tilsvarende patch fra Microsoft Update Catalog.
- Gennemgå brugeradgange: Sørg for, at kun nødvendige medarbejdere har adgang til SharePoint, og at ingen har unødvendigt høje rettigheder.
- Informér medarbejdere: Gør dine kolleger opmærksomme på, at de skal være skeptiske over for usædvanligt udseende sider eller loginformularer – selv på virksomhedens eget intranet.
- Kontakt IT-support: Har du ikke egne IT-ressourcer, så kontakt en ekstern IT-partner og bed dem verificere, at opdateringen er installeret korrekt.
Opdatér inden for 30 dage
Vi anbefaler, at du får installeret Microsofts sikkerhedsopdatering hurtigst muligt – inden for de næste 30 dage. Selvom angrebet kræver en eksisterende brugerkonto og brugerinteraktion, er XSS-sårbarheder velkendte og relativt nemme at udnytte for en angriber med bare lidt teknisk erfaring. Sørg desuden for at informere dine medarbejdere om, at de skal reagere, hvis noget ser mistænkeligt ud på SharePoint – også selvom det ser ud til at komme fra en kollega.
Tidslinje
Konkrete eksempler
Falsk loginformular på intranettet
En angriber med en medarbejderkonto opretter en SharePoint-side med skjult skadelig kode. Når en kollega klikker på et link til siden, vises en overbevisende loginformular, der ser ud til at tilhøre virksomhedens IT-system. Medarbejderen indtaster sine oplysninger, som sendes direkte til angriberen – der nu har adgang til kontoen.
Manipulation af intern kommunikation
En utilfreds tidligere medarbejder, der endnu ikke har fået fjernet sin adgang, indsætter manipuleret indhold i en delt SharePoint-side. Indholdet fremstår som en officiel besked fra ledelsen og indeholder falske instrukser – f.eks. om at overføre penge eller afgive personoplysninger til en ekstern part.
Session-kapring via delt dokument
En angriber uploader et dokument til SharePoint med skjult XSS-kode. Når en kollega åbner dokumentet i browseren, kører koden og stjæler brugerens session-cookie (den lille datafil, der holder vedkommende logget ind). Angriberen bruger cookie’en til at tilgå SharePoint som offeret – uden at kende adgangskoden.
Ofte stillede spørgsmål
Bruger vi SharePoint Online via Microsoft 365 – er vi også i fare?
Nej, denne sårbarhed vedrører SharePoint Server installeret lokalt hos virksomheden (on-premise). Bruger du SharePoint som en del af Microsoft 365-abonnementet i skyen, er du ikke berørt af denne specifikke sårbarhed.
Kan vores data blive stjålet eller slettet?
Ikke direkte. Sårbarheden handler primært om forfalskning og manipulation af indhold. Den kan dog bruges til at narre medarbejdere til at afgive loginoplysninger, hvilket i næste omgang kan give en angriber adgang til data. Risikoen for direkte datatab er lav, men potentialet for eskalering er til stede.
Hvad er cross-site scripting (XSS)?
XSS er en teknik, hvor en angriber indlejrer skadelig kode i en webside, som andre brugere besøger. Koden kører i brugerens browser og kan f.eks. vise falsk indhold, omdirigere til svindelwebsider eller stjæle loginoplysninger. Det er en af de mest udbredte typer angreb på webbaserede systemer.
Skal angriberen have en konto hos os for at udnytte dette?
Ja. For at udnytte denne sårbarhed skal angriberen allerede have en gyldig brugerkonto i jeres SharePoint-miljø. Det kan dog være en almindelig medarbejderkonto – der kræves ikke administratorrettigheder. Derfor er det vigtigt at have styr på, hvem der har adgang, og fjerne adgange til fratrådte medarbejdere straks.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Det kan være svært at opdage uden teknisk overvågning. Tegn på et angreb kan være, at medarbejdere har modtaget mistænkelige beskeder via SharePoint, oplevet usædvanlige loginanmodninger eller set indhold, der ser forkert ud. Har du mistanke, bør du kontakte en IT-sikkerhedsekspert, der kan gennemgå jeres SharePoint-logs.
Hvad koster det at installere opdateringen?
Selve opdateringen fra Microsoft er gratis. Udgiften afhænger af, om du har interne IT-ressourcer til at installere den, eller om du skal bruge ekstern hjælp. En IT-partner kan typisk gennemføre opdateringen på et par timer. Prisen for ikke at opdatere kan dog være langt højere, hvis en angriber udnytter sårbarheden.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.