CVE-2026-55135: XSS-sårbarhed i SharePoint Server
En sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falsk indhold – opdater nu.
Hvad er det?
CVE-2026-55135 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre ondsindet kode i en webside, som andre brugere ser. I dette tilfælde kan angriberen få SharePoint til at vise falsk eller manipuleret indhold over for dine kolleger – for eksempel en falsk loginside eller vildledende beskeder. Sårbarheden kræver, at angriberen allerede er logget ind i systemet, og at offeret aktivt klikker på noget eller besøger en bestemt side.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i én af disse versioner:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server med version lavere end 16.0.19725.20434
Bruger din virksomhed SharePoint Online (via Microsoft 365 i skyen), er I sandsynligvis ikke berørt – det er udelukkende de lokalt installerede versioner (on-premises), der er sårbare. Er du i tvivl om, hvilken version I bruger, bør du kontakte din it-ansvarlige.
Hvad kan ske?
En angriber, der allerede har adgang til jeres SharePoint-miljø, kan udnytte sårbarheden til at:
- Vise falsk indhold for dine kolleger – fx en falsk loginside der stjæler adgangskoder (spoofing)
- Narre medarbejdere til at tro, at en besked eller et dokument kommer fra en betroet kilde
- Potentielt stjæle sessionsdata (det token der holder dig logget ind), hvis brugeren klikker på et manipuleret link
Angrebet kræver, at en bruger interagerer med det ondsindede indhold, og at angriberen allerede har en konto med adgang til systemet. Det begrænser risikoen – men en utilfreds medarbejder eller en kompromitteret konto er nok til at udnytte det.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat med en CVSS-score på 4,6 ud af 10. Det betyder, at den ikke er kritisk, men heller ikke ubetydelig. Angrebet kræver:
- At angriberen har en eksisterende brugerkonto (ikke blot internetadgang)
- At offeret aktivt klikker eller interagerer med ondsindet indhold
Konsekvenserne er begrænset til mulig aflæsning og manipulation af data – systemet kan ikke overtages fuldstændigt, og der er ingen risiko for nedbrud af SharePoint. Alligevel bør det tages seriøst, da phishing og identitetsforfalskning (spoofing) er hyppige indgangsvinkler til større angreb.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af hvilken version I bruger: Bed din it-ansvarlige tjekke, om I kører SharePoint Server 2016, 2019 eller en version lavere end 16.0.19725.20434.
- Opdater SharePoint Server: Installer den seneste sikkerhedsopdatering fra Microsoft, der bringer versionen op på mindst 16.0.19725.20434. Opdateringen hentes via Microsoft Update eller Download Center.
- Gennemgå brugeradgange: Sørg for, at kun de rette medarbejdere har adgang til SharePoint – fjern konti tilhørende tidligere ansatte eller ukendte brugere.
- Gør medarbejdere opmærksomme: Informér dine kolleger om, at de skal være skeptiske over for uventede login-sider eller beskeder i SharePoint, og at de altid bør tjekke afsenderens identitet.
- Overvåg for mistænkelig aktivitet: Bed it om at holde øje med uventede ændringer i SharePoint-indhold eller usædvanlige login-mønstre.
Opdater inden for 30 dage
Vi anbefaler, at du sørger for at opdatere SharePoint Server hurtigst muligt – særligt fordi sårbarheden kan bruges til at narre medarbejdere med falsk indhold, hvilket er en klassisk indgangsvinkel til større angreb som phishing og kontoovertag. Tjek samtidig, om alle brugerkonti i SharePoint er aktive og nødvendige. Har du brug for hjælp til at vurdere jeres SharePoint-opsætning eller gennemføre opdateringen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Falsk loginside i SharePoint
En angriber med en medarbejderkonto opretter et manipuleret SharePoint-dokument eller en side med indlejret ondsindet kode. Når en kollega åbner linket, ser de en side, der ligner jeres normale SharePoint-login. Indtaster kollegaen sine oplysninger, sendes de direkte til angriberen – som nu har adgang til kontoen.
Vildledende besked fra 'ledelsen'
En angriber udnytter sårbarheden til at få SharePoint til at vise en falsk systembesked, der ser ud til at komme fra IT-afdelingen eller direktøren. Beskeden beder medarbejdere om at klikke på et link eller godkende en handling – for eksempel en betaling eller en kontoændring. Da beskeden vises inde i det kendte SharePoint-miljø, stoler medarbejderen på den.
Kompromitteret underleverandør-konto
Mange virksomheder giver eksterne samarbejdspartnere adgang til SharePoint. Hvis en underleverandørs konto er hacket, kan angriberen bruge den til at indlejre ondsindet kode på delte sider. Næste gang en intern medarbejder åbner siden, kan angriberen opfange sessionsdata og overtage medarbejderens adgang uden at kende adgangskoden.
Ofte stillede spørgsmål
Bruger vi SharePoint Online via Microsoft 365 – er vi også sårbare?
Nej, sandsynligvis ikke. Denne sårbarhed rammer udelukkende SharePoint Server installeret lokalt hos jer (on-premises). Microsoft 365 og SharePoint Online administreres af Microsoft, der løbende opdaterer platformen. Er du i tvivl, så spørg din it-ansvarlige om I selv drifter jeres SharePoint.
Kan en udefrakommende hacker udnytte dette uden at have en konto hos os?
Nej. Angriberen skal have en gyldig brugerkonto i jeres SharePoint-miljø for at udnytte sårbarheden. Det kan dog stadig være en trussel, hvis en medarbejder-konto er kompromitteret, eller hvis I har tidligere ansatte med aktive adgange.
Hvad er cross-site scripting (XSS)?
Cross-site scripting betyder, at en angriber kan få et websted – i dette tilfælde SharePoint – til at vise ondsindet indhold til andre brugere. Det kan for eksempel være en falsk loginboks, der ser ægte ud, men i virkeligheden sender adgangskoden til angriberen. Det er ikke et angreb på selve serveren, men på de brugere der besøger den.
Vi har ikke en fast it-ansvarlig – hvad gør vi?
Kontakt den leverandør eller it-partner, der har sat jeres SharePoint op. De kan hurtigt tjekke hvilken version I kører og hjælpe med opdateringen. Alternativt kan I kontakte os hos Auroa – vi hjælper gerne SMV’er med netop den slags vurderinger.
Er der kendte angreb i brug mod denne sårbarhed lige nu?
På nuværende tidspunkt er der ikke registreret aktive angreb eller offentliggjorte værktøjer, der udnytter denne specifikke sårbarhed. Det betyder dog ikke, at risikoen er nul – det er bedst at opdatere, mens situationen stadig er rolig.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.