CVE-2024-42004: Sårbarhed i Microsoft Teams til Mac
Sårbarhed i Microsoft Teams til Mac giver angribere mulighed for at overtage appens tilladelser og tilgå følsomme data.
Hvad er det?
CVE-2024-42004 er en sårbarhed i Microsoft Teams til macOS, der gør det muligt for en ondsindet app at ‘injicere’ (indsætte) sin egen kode i Teams. Når det sker, kan den ondsindede kode køre med de samme tilladelser, som Teams har fået tildelt — for eksempel adgang til mikrofon, kamera eller filer. Fejlen skyldes, at Teams ikke verificerer (tjekker ægthed af) de biblioteker (kode-filer), det indlæser, når programmet starter. Selve fejltypen hedder CWE-347, som betyder manglende signaturverifikation af kode.
Hvem rammer det?
Sårbarheden rammer virksomheder og brugere, der kører Microsoft Teams version 24046.2813.2770.1094 på en Mac-computer. Det gælder både Teams til arbejdsbrug og skole. Hvis dine medarbejdere bruger Teams på Mac til møder, chats eller fildeling, er de potentielt berørt. Virksomheder med blandede IT-miljøer (Windows og Mac) skal særligt være opmærksomme på deres Mac-brugere.
Hvad kan ske?
En angriber, der allerede har begrænset adgang til Mac-computeren (fx via en inficeret app downloadet fra nettet), kan udnytte fejlen til at:
- Få adgang til følsomme oplysninger som Teams-beskeder, møder og filer (høj fortrolighedsrisiko)
- Ændre data eller handlinger i Teams på brugerens vegne (høj integritetspåvirkning)
- Omgå macOS’s egne sikkerhedstilladelser, som normalt beskytter mikrofon, kamera og kontakter
- Potentielt aflure fortrolige forretningsdiskussioner i videomøder
Angrebet kræver, at angriberen først har fået lavprivilegeret (begrænset) adgang til computeren — det sker typisk via en trojansk app eller phishing.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7,1 ud af 10, hvilket klassificeres som alvorlig. Den kræver lokal adgang til computeren og lavprivilegeret brugerkonto — det betyder, at en angriber ikke kan udnytte den direkte over internettet uden forudgående fodfæste på maskinen. Til gengæld kræver angrebet ingen brugerinteraktion og er teknisk set enkelt at udføre, når forudsætningerne er opfyldt. Risikoen for datalæk fra Teams-kommunikation er reel og kan have alvorlige konsekvenser for forretningshemmeligheder og persondatahåndtering (GDPR).
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Tjek Teams-versionen på alle Mac-computere: Åbn Teams → klik på profilbilledet øverst → ‘Om’ → notér versionsnummeret. Er det 24046.2813.2770.1094, skal du opdatere.
- Opdatér Microsoft Teams: Åbn Teams → profilbillede → ‘Søg efter opdateringer’. Installer den nyeste version med det samme.
- Gennemgå hvilke apps medarbejdere har installeret på deres Mac: En ondsindet app er forudsætningen for angrebet — fjern ukendte eller upålidelige programmer.
- Aktiver automatiske opdateringer: Sørg for, at Teams og macOS opdaterer sig selv automatisk, så I ikke er sårbare ved fremtidige fejl.
- Informér dine Mac-brugere: Fortæl dem, at de ikke må installere apps fra uofficielle kilder, og at de skal rapportere mistænkelig opførsel på computeren.
Opdatér inden for 7 dage
Auroa anbefaler, at du opdaterer Microsoft Teams på alle Mac-computere i virksomheden hurtigst muligt — helst inden for den næste uge. Selvom angrebet kræver lokal adgang, er det en risiko, der er let at eliminere med en simpel opdatering. Kombinér opdateringen med en påmindelse til dine medarbejdere om ikke at installere apps fra ukendte kilder, da det er den mest sandsynlige vej ind for en angriber.
Tidslinje
Konkrete eksempler
Inficeret gratis app som døråbner
En medarbejder downloader en gratis PDF-konverter fra en uofficiel hjemmeside på sin arbejds-Mac. Appen indeholder skjult ondsindet kode, der udnytter CVE-2024-42004 til at injicere et bibliotek i Microsoft Teams. Herefter kan angriberens kode køre med Teams’ tilladelser og i det skjulte tilgå virksomhedens interne chatbeskeder og mødekalender.
Aflytning af fortroligt kundемøde
En angriber har via phishing fået en medarbejder til at installere en tilsyneladende harmløs app. Appen udnytter sårbarheden til at overtage Teams’ mikrofonbevilling (tilladelse). Næste gang medarbejderen holder et videomøde med en vigtig kunde, kan angriberens kode potentielt optage lyden uden nogen synlig advarsel på skærmen.
Datatyveri via Teams-filadgang
En ondsindet app injicerer et bibliotek i Teams og arver appens adgang til virksomhedens SharePoint-filer, som er integreret i Teams. Angriberen kan nu gennemse og eksportere fortrolige dokumenter — fx tilbud, kontrakter eller personaledata — uden at det umiddelbart udløser alarmer i virksomhedens IT-systemer.
Ofte stillede spørgsmål
Er vi i fare, hvis vores medarbejdere kun bruger Teams på Windows?
Nej — denne sårbarhed rammer udelukkende Microsoft Teams til macOS. Windows-brugere er ikke berørt af CVE-2024-42004. Har du udelukkende Windows-baserede medarbejdere, behøver du ikke foretage dig noget i denne sammenhæng.
Kan en angriber udnytte dette direkte over internettet?
Nej, ikke direkte. Angriberen skal først have fået adgang til selve Mac-computeren — typisk via en inficeret app eller et phishing-angreb. Sårbarheden bruges derefter som et næste trin til at eskalere adgangen. Det betyder, at god generel sikkerhedshygiejne (ingen apps fra ukendte kilder, stærke adgangskoder) reducerer risikoen betydeligt.
Hvordan ved jeg, om mine medarbejdere har den sårbare version?
Bed dine medarbejdere åbne Teams på deres Mac, klikke på deres profilbillede øverst til højre og vælge ‘Om Microsoft Teams’. Versionsnummeret vises her. Er det 24046.2813.2770.1094, skal de opdatere med det samme via ‘Søg efter opdateringer’ i samme menu.
Hvad sker der konkret, hvis en angriber udnytter fejlen?
Angriberen kan i praksis ‘arve’ alle de tilladelser, Teams har fået af macOS — for eksempel adgang til mikrofon, kamera, skærmdeling og filer. Det betyder, at Teams i teorien kan misbruges til at aflytte møder, læse chatbeskeder eller tilgå filer, der er delt i Teams, uden at brugeren opdager det.
Skal vi anmelde dette til Datatilsynet?
Kun hvis I har konstateret et reelt databrud — det vil sige, at en angriber faktisk har udnyttet sårbarheden og tilgået persondata. En sårbarhed i sig selv er ikke anmeldepligtig. Hvis I er i tvivl om, hvorvidt et brud har fundet sted, bør I kontakte jeres juridiske rådgiver eller en cybersikkerhedsekspert som Auroa.
Er der andet vi bør gøre udover at opdatere Teams?
Ja — overvej at gennemgå, hvilke apps der er installeret på virksomhedens Mac-computere, og fjern dem der ikke er nødvendige eller kommer fra ukendte udviklere. Aktiver desuden macOS Gatekeeper (macOS’s indbyggede beskyttelse mod usignerede apps) og sørg for, at alle Mac’er kører den nyeste version af macOS.
Ramte produkter
Microsoft — Teams
24046.2813.2770.1094
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A library injection vulnerability exists in Microsoft Teams (work or school) 24046.2813.2770.1094 for macOS. A specially crafted library can leverage Teams’s access privileges, leading to a permission bypass. A malicious application could inject a library and start the program to trigger this vulnerability and then make use of the vulnerable application’s permissions.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.