CVE-2026-55019: XSS-sårbarhed i SharePoint Server
Sårbarhed i Microsoft SharePoint gør det muligt for en angriber at narre dine medarbejdere via falske websider på jeres intranet.
Hvad er det?
CVE-2026-55019 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint. XSS betyder, at en angriber kan indlejre skadeligt kode i en webside — i dette tilfælde på jeres SharePoint-installation — som derefter afvikles i en anden brugers browser, uden at brugeren opdager det. Fejlen skyldes, at SharePoint ikke filtrerer brugerinput korrekt, når sider genereres. Resultatet kan være, at medarbejdere ser falske eller manipulerede indhold, der ser ægte ud, fordi det kommer fra jeres eget system.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft SharePoint Server — enten lokalt installeret (on-premises) i version 2016, 2019 eller nyere versioner af SharePoint Server, der ikke er opdateret til build 16.0.19725.20434 eller nyere. Bruger I udelukkende SharePoint Online (via Microsoft 365 i skyen), er I ikke berørt. Er I i tvivl, kan I spørge jeres IT-ansvarlige eller -leverandør om, hvilken version I kører.
Hvad kan ske?
En angriber, der allerede har en brugerkonto på jeres SharePoint (f.eks. en medarbejder eller en ekstern samarbejdspartner med adgang), kan udnytte sårbarheden til at:
- Vise falske login-sider eller beskeder til andre brugere for at stjæle deres adgangskoder (spoofing/phishing via intranettet).
- Manipulere indholdet, som en kollega ser i sin browser, uden at kollegaen opdager det.
- Stjæle begrænsede oplysninger eller foretage handlinger på vegne af en anden bruger, hvis de klikker på et ondsindet link.
Angrebet kræver, at offeret klikker på et link eller besøger en bestemt side, og at angriberen allerede er logget ind med en brugerkonto. Det begrænser risikoen, men udelukker den ikke.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvorlighed med en CVSS-score på 4,6 ud af 10. Det betyder:
- Angrebet kan ske over internettet — angriberen behøver ikke fysisk adgang til jeres netværk.
- Angriberen skal dog have en gyldig brugerkonto på jeres SharePoint.
- En medarbejder skal aktivt klikke på noget for, at angrebet lykkes.
- Konsekvenserne er primært tab af fortrolighed og mulighed for at manipulere data — jeres systemer vil ikke gå ned af denne sårbarhed alene.
Selvom scoren er moderat, bør intranet-systemer som SharePoint altid holdes opdaterede, da de ofte indeholder følsomme dokumenter og forretningsdata.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af hvilken SharePoint-version I bruger. Bed jeres IT-ansvarlige eller -leverandør om at tjekke, om I kører SharePoint Server 2016, 2019 eller en nyere on-premises version.
- Opdatér SharePoint til den nyeste version. Sikkerhedsopdateringen er tilgængelig fra Microsoft. Sørg for, at jeres SharePoint-installation er opdateret til mindst build 16.0.19725.20434.
- Gennemgå adgange. Begræns antallet af brugere og eksterne samarbejdspartnere med adgang til jeres SharePoint til dem, der reelt har brug for det.
- Informér medarbejdere. Mind jeres team om ikke at klikke på ukendte links — selv på det interne intranet — og om at rapportere mistænkelige sider eller beskeder.
- Overvåg logfiler. Bed jeres IT-leverandør om at kigge efter unormale aktiviteter på SharePoint, særligt forsøg på at indsætte kode i sider eller lister.
Opdatér inden for 30 dage
Vi anbefaler, at I hurtigst muligt beder jeres IT-ansvarlige eller -leverandør om at opdatere SharePoint Server til den version, der lukker denne sårbarhed. Opdateringen er tilgængelig fra Microsoft, og processen er typisk ligetil for en erfaren IT-person. Har I ikke en fast IT-leverandør, er dette et godt tidspunkt at få en gennemgang af jeres SharePoint-opsætning — herunder hvem der har adgang, og om det hele er opdateret.
Tidslinje
Konkrete eksempler
Falsk loginside på intranettet
En medarbejder med SharePoint-adgang opretter en SharePoint-side med skjult ondsindet kode. Når en kollega åbner siden via et link i en e-mail, vises en falsk loginboks, der ligner virksomhedens rigtige loginside. Kollegaen indtaster sine oplysninger, som nu sendes til angriberen — uden at nogen opdager det med det samme.
Manipulation af delte dokumentlister
En ekstern samarbejdspartner med gæsteadgang til jeres SharePoint indlejrer kode i en kommentar eller et tekstfelt i en delt dokumentliste. Når en intern medarbejder åbner listen, afvikles koden og omdirigerer medarbejderen til en ekstern hjemmeside, der forsøger at installere skadelig software eller indsamle loginoplysninger.
Phishing via kompromitteret medarbejderkonto
En angriber, der har fået fat i en medarbejders SharePoint-adgangskode via en tidligere phishing-mail, logger ind og placerer ondsindet kode på en intern projektside. Kolleger, der besøger siden, ser falske beskeder om, at de skal bekræfte deres identitet — og afgiver dermed yderligere oplysninger til angriberen.
Ofte stillede spørgsmål
Er vi berørt, hvis vi bruger SharePoint via Microsoft 365?
Nej. Bruger I SharePoint Online som en del af et Microsoft 365-abonnement (skyen), er I ikke berørt af denne sårbarhed. Problemet gælder kun for SharePoint Server, der er installeret lokalt i din virksomhed.
Kan en udenforstående hacker udnytte dette uden en brugerkonto?
Nej. Angriberen skal have en gyldig brugerkonto på jeres SharePoint for at kunne udnytte sårbarheden. Det kan være en medarbejder med onde hensigter eller en ekstern med stjålne login-oplysninger — men en fuldstændig ukendt person udefra kan ikke angribe direkte.
Hvad sker der med vores data, hvis nogen udnytter sårbarheden?
Selve angrebet kan føre til, at en bruger ser manipuleret indhold eller afgiver sine loginoplysninger til en falsk side. Det kan i værste fald give angriberen adgang til data i SharePoint. Systemet vil dog ikke gå ned, og filer slettes ikke automatisk som følge af denne sårbarhed.
Hvor lang tid tager det at opdatere SharePoint Server?
En opdatering af SharePoint Server tager typisk 1-3 timer for en erfaren IT-person, afhængigt af jeres opsætning. Der kan være en kortere periode, hvor SharePoint ikke er tilgængeligt under opdateringen. Planlæg opdateringen uden for normal arbejdstid for at minimere forstyrrelser.
Er der kendte angreb, der udnytter denne sårbarhed lige nu?
Der er på nuværende tidspunkt ikke rapporteret om kendte aktive angreb, der specifikt udnytter CVE-2026-55019. Det er dog god praksis at opdatere, inden angreb begynder — det er langt nemmere at forebygge end at håndtere et sikkerhedsbrud.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.