CVE-2026-55030: XSS-sårbarhed i SharePoint Server
En sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falsk indhold – opdater nu.
Hvad er det?
CVE-2026-55030 er en XSS-sårbarhed (cross-site scripting) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre skadelig kode i en webside, som andre brugere ser. I dette tilfælde kan en angriber med en almindelig brugerkonto oprette indhold i SharePoint, der får siden til at se ud som noget, den ikke er – et såkaldt spoofing-angreb. Brugeren skal selv klikke på eller interagere med det manipulerede indhold, før angrebet virker. Sårbarheden er vurderet til moderat alvor med en CVSS-score på 4,6 ud af 10.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i en af følgende versioner:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server (builds ældre end 16.0.19725.20434)
Bruger din virksomhed SharePoint Online via Microsoft 365, er du ikke påvirket – det er kun lokalt installerede versioner (on-premises) der er berørt.
Hvad kan ske?
En angriber med en gyldig brugerkonto i dit SharePoint-miljø kan udnytte sårbarheden til at:
- Vise falske sider eller formularer, der ligner virksomhedens egne (spoofing)
- Narre kolleger til at indtaste loginoplysninger eller andre følsomme data
- Omdirigere brugere til skadelige websites
- Potentielt stjæle sessionscookies (små datafiler, der holder brugeren logget ind), hvilket kan give adgang til brugerens konto
Angrebet kræver, at en bruger klikker på et manipuleret link eller besøger den inficerede side, og at angriberen allerede har en brugerkonto i systemet.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat med en CVSS-score på 4,6 ud af 10. Det betyder, at risikoen er reel, men begrænset af to faktorer: angriberen skal allerede have en brugerkonto i dit SharePoint, og en medarbejder skal aktivt interagere med det skadelige indhold. Der er ingen kendte aktive angreb på nuværende tidspunkt. Ikke desto mindre bør du opdatere inden for kort tid, da XSS-sårbarheder i interne systemer kan bruges som springbræt til mere alvorlige angreb.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed mod CVE-2026-55030:
- Identificér din version: Log ind på din SharePoint-server og tjek hvilken build-version du kører. Går du til Central Administration → Upgrade and Migration → Check product and patch installation status, kan du se versionsnummeret.
- Hent og installér opdateringen: Microsoft har udgivet en patch. Opdatér til build 16.0.19725.20434 eller nyere via Microsoft Update eller ved at downloade opdateringen fra Microsofts supportside.
- Test opdateringen: Kør opdateringen i et testmiljø først, hvis du har mulighed for det, og tjek at dine vigtigste SharePoint-funktioner stadig virker efter opdateringen.
- Informér dine brugere: Gør medarbejdere opmærksomme på, at de skal være forsigtige med uventede links og sider i SharePoint – særligt hvis noget beder dem om at logge ind igen.
- Overvåg adgangslogge: Tjek om der har været usædvanlig aktivitet i SharePoint de seneste uger, eksempelvis oprettelse af mistænkeligt indhold fra ukendte brugerkonti.
Opdatér inden for 30 dage
Vi anbefaler, at du planlægger opdateringen af SharePoint Server inden for de næste 30 dage. Selvom der ikke er kendte aktive angreb lige nu, er XSS-sårbarheder velkendte angrebsvektorer, og risikoen stiger over tid, efterhånden som sårbarhedsdetaljerne bliver mere offentligt kendte. Har du ikke ressourcerne til at håndtere dette selv, er du velkommen til at kontakte os – vi hjælper med at verificere din version og gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Falsk login-formular i SharePoint
En angriber med en medarbejderkonto opretter en SharePoint-side, der er designet til at ligne virksomhedens normale intranet. På siden er der indlejret skadelig kode, der viser en falsk login-boks. En kollega klikker på et link til siden – eksempelvis sendt via en intern besked – og taster sine loginoplysninger, som nu sendes direkte til angriberen.
Omdirigering til phishing-side
En angriber indlejrer et lille stykke skadelig kode i et SharePoint-dokument eller en nyhedsartikel på intranettet. Når en medarbejder åbner siden, kører koden automatisk i baggrunden og sender brugeren videre til en ekstern phishing-side, der ser ud som virksomhedens eget system – uden at medarbejderen opdager det.
Tyveri af sessionsdata
Via den indlejrede XSS-kode kan en angriber forsøge at stjæle brugerens sessionscookie – den lille fil der holder brugeren logget ind i SharePoint. Med denne cookie kan angriberen efterfølgende tilgå SharePoint som om de var den pågældende medarbejder, uden at kende adgangskoden.
Ofte stillede spørgsmål
Er vi påvirket, hvis vi bruger SharePoint Online via Microsoft 365?
Nej. Denne sårbarhed berører kun lokalt installerede versioner af SharePoint Server (on-premises). Bruger din virksomhed SharePoint via Microsoft 365-abonnementet i skyen, er I ikke påvirket – Microsoft håndterer selv opdateringer af cloud-tjenesten.
Kan en angriber udefra udnytte denne sårbarhed?
Angriberen skal have en gyldig brugerkonto i dit SharePoint-system. Det betyder, at en fuldstændig ukendt person udefra normalt ikke kan udnytte den direkte. Risikoen er størst fra interne brugere med dårlige intentioner, eller fra angribere der allerede har kompromitteret en medarbejderkonto.
Hvad er XSS (cross-site scripting)?
XSS er en teknik, hvor en angriber gemmer skadelig kode i en webapplikation – eksempelvis i et dokument eller en side i SharePoint. Når en anden bruger åbner den side, kører koden i brugerens browser uden at brugeren ved det. Koden kan bruges til at vise falske sider, stjæle loginoplysninger eller omdirigere til farlige websites.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Microsoft har ikke publiceret en officiel workaround for denne sårbarhed. Den bedste beskyttelse er at installere den tilgængelige patch. Som midlertidig foranstaltning kan du begrænse, hvem der har tilladelse til at oprette og redigere indhold i SharePoint, og opfordre medarbejdere til at være ekstra opmærksomme på mistænkelige sider eller formularer.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Kig i SharePoints adgangslogge og indholdshistorik efter usædvanlige ændringer eller nyt indhold oprettet af ukendte brugere. Er du i tvivl, kan Auroa hjælpe med at gennemgå loggene og vurdere om der har været mistænkelig aktivitet.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.