Åbner i en ny fane
CVE-2024-41145
Alvorlig

CVE-2024-41145: Sårbarhed i Microsoft Teams til Mac

Sårbarhed i Microsoft Teams til Mac giver angribere mulighed for at overtage appens rettigheder via ondsindet kode.

CVSS Score
7.1
Offentliggjort
18/12/2024
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

En sårbarhed i Microsoft Teams til macOS gør det muligt for en angriber at “injicere” (indsætte) en ondsindet programfil i en hjælpeapp kaldet WebView.app, som Teams bruger internt. Når Teams starter, kan den ondsindede fil køre med Teams’ egne tilladelser på computeren – tilladelser som Teams normalt har fået godkendt af brugeren. Det er en såkaldt library injection-sårbarhed (CWE-347), hvilket betyder, at programmet ikke verificerer, at de filer det indlæser, er ægte og uændrede.

Hvem rammer det?

Sårbarheden rammer virksomheder og medarbejdere, der bruger Microsoft Teams (work or school) version 24046.2813.2770.1094 på en Mac-computer. Hvis din virksomhed bruger Teams til møder, chat eller samarbejde, og dine medarbejdere har Mac-computere, er I potentielt berørt. Angriberen skal dog allerede have adgang til selve Mac-computeren med en almindelig brugerkonto – det kræver altså lokal adgang eller en anden sårbarhed som første skridt.

Hvad kan ske?

En angriber, der udnytter sårbarheden, kan:

  • Omgå macOS’s sikkerhedstilladelser (permissions bypass) ved at låne Teams’ allerede godkendte adgange
  • Få adgang til følsomme data, som Teams har rettighed til – fx mikrofon, kamera, filer eller kontakter
  • Ændre data og filer, som Teams-appen har skriveadgang til
  • Gøre det uden at brugeren lægger mærke til noget, da koden kører under en velkendt og betroet app

Tilgængelighed (om Teams virker) påvirkes ikke direkte af denne sårbarhed.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 7.1 ud af 10, hvilket klassificeres som alvorlig. Angrebskompleksiteten er lav, og angriberen behøver kun en normal brugerkonto – ingen administratorrettigheder. Til gengæld kræver angrebet fysisk eller fjernadgang til selve Mac-enheden, hvilket sænker risikoen en smule i forhold til angreb der kan udføres udefra over internettet. Er dine medarbejdere på farten med deres Mac, eller deler de computere, er risikoen dog reel.

Hvad gør jeg nu?

Du bør sikre, at alle Mac-brugere i din virksomhed har opdateret Microsoft Teams hurtigst muligt. Følg disse trin:

  1. Opdatér Microsoft Teams: Bed alle Mac-brugere om at åbne Teams, klikke på deres profilbillede øverst og vælge “Søg efter opdateringer”. Opdater til den nyeste version.
  2. Aktivér automatiske opdateringer: Sørg for, at Teams og macOS er sat til at opdatere automatisk, så I ikke er sårbare næste gang en lignende fejl opstår.
  3. Begræns lokal adgang: Gennemgå hvem der har fysisk eller fjernadgang til virksomhedens Mac-computere – angrebet kræver lokal adgang til maskinen.
  4. Informér medarbejderne: Gør medarbejderne opmærksomme på, at de ikke må installere ukendte programmer på deres arbejds-Mac, da det er den primære angrebsvej.
  5. Overvåg unormal aktivitet: Hvis I har et it-sikkerhedssystem (fx endpoint-beskyttelse), så tjek for uventede processer, der kører under Teams.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du sikrer opdatering af Microsoft Teams på alle Mac-enheder i din virksomhed inden for den næste uge. Selvom angrebet kræver lokal adgang til computeren, er kombinationen af lav kompleksitet og høj konsekvens alvorlig nok til, at det ikke bør vente. Har din virksomhed mange hjemmearbejdende medarbejdere eller bærbare Mac-computere, der bruges uden for kontoret, bør du handle nu.

Tidslinje

18/12/2024
CVE offentliggjort
Sårbarheden CVE-2024-41145 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en CVSS-score på 7.1 (alvorlig).
18/12/2024
Sårbarhed afsløret i Teams til macOS
Sikkerhedsforskere offentliggjorde detaljer om library injection-sårbarheden i WebView.app-hjælpeappen i Microsoft Teams version 24046.2813.2770.1094 til macOS.
19/12/2024
Proof-of-concept tilgængeligt
Tekniske detaljer og konceptbevis (proof-of-concept) for angrebet blev gjort tilgængeligt, hvilket øger risikoen for at sårbarheden aktivt forsøges udnyttet.
18/12/2024
Microsoft patch tilgængelig
Microsoft har udgivet en opdateret version af Teams til macOS, som retter sårbarheden. Brugere opfordres til straks at opdatere via Teams' indbyggede opdateringsfunktion.

Konkrete eksempler

Malware overtager Teams' kameratilladelse

En medarbejder downloader et tilsyneladende legitimt gratis program til sin arbejds-Mac. Programmet indeholder skjult ondsindet kode, som injicerer en falsk biblioteksfil i Teams’ WebView.app. Næste gang Teams starter, kører den ondsindede kode med Teams’ tilladelse til at bruge kameraet – og angriberen kan optage video uden medarbejderens viden.

Angriber omgår macOS sikkerhed via Teams

En angriber får kortvarig fysisk adgang til en ulåst Mac-computer (fx på et åbent kontormiljø). Angriberen placerer hurtigt en ondsindet library-fil det rigtige sted på computeren. Når medarbejderen efterfølgende åbner Teams, udnytter den ondsindede kode Teams’ eksisterende tilladelser og sender interne filer til en ekstern server – uden at udløse nogen sikkerhedsadvarsel fra macOS.

Kombinationsangreb via phishing og Teams-sårbarhed

En medarbejder klikker på et phishing-link og installerer ubevidst et lille program. Dette program udnytter CVE-2024-41145 til at injicere kode i Teams og bruge appens mikrofontilladelse til at lytte med på interne møder. Al lyd sendes krypteret til en ekstern angriber, mens Teams tilsyneladende fungerer helt normalt.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Teams

24046.2813.2770.1094

CVSS-detaljer

Attack Vector
LOCAL
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-347

Original NVD-beskrivelse (engelsk)

A library injection vulnerability exists in the WebView.app helper app of Microsoft Teams (work or school) 24046.2813.2770.1094 for macOS. A specially crafted library can leverage Teams’s access privileges, leading to a permission bypass. A malicious application could inject a library and start the program to trigger this vulnerability and then make use of the vulnerable application’s permissions.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.1
Hurtige fakta
CVE-ID
CVE-2024-41145
Offentliggjort
18/12/2024
Sidst opdateret
17/06/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.