CVE-2024-42220: Sårbarhed i Outlook til Mac
Sårbarhed i Microsoft Outlook til Mac giver ondsindet software adgang til dine data og filer via Outlooks tilladelser.
Hvad er det?
CVE-2024-42220 er en sårbarhed i Microsoft Outlook version 16.83.3 til macOS. Fejlen gør det muligt for et ondsindet program at injicere (indsprøjte) en skjult kodebibliotek-fil ind i Outlook. Når Outlook så starter, overtager det ondsindede program Outlooks adgangstilladelser — eksempelvis adgang til kontakter, kalender, filer og e-mail. Teknisk set er der tale om en fejl i verifikation af kodesignaturer (CWE-347), hvilket betyder, at Outlook ikke tjekker grundigt nok, om de kodebiblioteker den indlæser, er ægte og troværdige.
Hvem rammer det?
Sårbarheden rammer alle der bruger Microsoft Outlook version 16.83.3 på en Mac-computer. Det gælder typisk:
- Medarbejdere og ledere der bruger Outlook til e-mail og kalender på Mac
- Virksomheder der ikke har opdateret Outlook automatisk
- Organisationer hvor brugere kan installere eller køre programmer på deres Mac
Brugere af Outlook på Windows eller via webbrowser er ikke berørt af denne specifikke sårbarhed.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan følgende ske:
- Datalæk: Angriberen kan få adgang til dine e-mails, kontakter og kalenderdata, da angrebet arver Outlooks tilladelser
- Adgang til filer: Outlook har ofte adgang til dine dokumentmapper — det kan angriberen udnytte til at læse eller ændre filer
- Omgåelse af sikkerhedsbegrænsninger: Det ondsindede program kan handle med Outlooks identitet og dermed omgå macOS’s sikkerhedssystem (Gatekeeper og TCC)
Angrebet kræver dog, at den ondsindede software allerede er installeret på computeren — det er ikke et fjernangreb over internettet.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.1 ud af 10 (Alvorlig). Her er hvad det betyder i praksis:
- Lokal adgang kræves: En angriber skal have adgang til din Mac — enten fysisk eller via andet skadeligt software der allerede kører på maskinen
- Lav kompleksitet: Når adgangen er der, er angrebet relativt nemt at udføre
- Høj påvirkning på fortrolighed og integritet: Data kan læses og ændres
- Ingen påvirkning på tilgængelighed: Dine systemer fortsætter med at fungere — det handler om uautoriseret adgang, ikke nedbrud
Risikoen er størst i miljøer hvor brugere kan installere software frit, eller hvor en computer allerede er kompromitteret.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Opdater Microsoft Outlook på alle Mac-computere nu: Åbn Outlook, klik på Hjælp → Søg efter opdateringer, og installer alle tilgængelige opdateringer. Microsoft har udgivet en patch der lukker denne sårbarhed.
- Aktivér automatiske opdateringer: Sørg for at Microsoft AutoUpdate er aktiveret på alle Mac-computere, så fremtidige sikkerhedsopdateringer installeres automatisk.
- Begræns software-installation: Sørg for at medarbejdere ikke kan installere ukendte eller usignerede programmer på deres Mac. Brug macOS’s indstillinger under Sikkerhed og privatliv til at begrænse til App Store og kendte udviklere.
- Gennemgå adgangstilladelser for Outlook: Tjek under macOS Systemindstillinger → Privatliv og sikkerhed hvilke tilladelser Outlook har, og fjern dem der ikke er nødvendige.
- Overvåg for usædvanlig aktivitet: Hold øje med om Outlook eller andre programmer pludselig tilgår filer eller data de ikke plejer at tilgå.
Opdater inden for 7 dage
Opdater Microsoft Outlook på alle Mac-computere i din virksomhed hurtigst muligt — det er den vigtigste handling du kan tage lige nu. Selvom angrebet kræver lokal adgang til maskinen, er risikoen reel hvis medarbejdere installerer software fra ukendte kilder eller har besøgt mistænkelige hjemmesider. Vi anbefaler desuden at du indfører en politik om automatiske opdateringer og begrænsning af software-installation på virksomhedens Mac-computere som en permanent foranstaltning.
Tidslinje
Konkrete eksempler
Ondsindet gratis program installerer bagdør
En medarbejder downloader et gratis produktivitetsprogram fra en ukendt hjemmeside. Programmet indeholder et skjult kodebibliotek der automatisk injiceres i Microsoft Outlook ved næste opstart. Angriberen overtager nu Outlooks adgang til e-mails og kontakter og kan i det skjulte videresende forretningskritisk korrespondance til en ekstern server.
Phishing-mail med inficeret vedhæftning
En medarbejder modtager en e-mail med en tilsyneladende legitim vedhæftning — for eksempel et Word-dokument med en makro. Makroen installerer et ondsindet bibliotek i baggrunden. Næste gang Outlook åbnes, indlæses biblioteket og udnytter Outlooks tilladelser til at tilgå filer på medarbejderens Mac, herunder følsomme dokumenter i Downloads- og Dokumenter-mapperne.
Konkurrent eller insider med fysisk adgang
En uautoriseret person med kortvarig fysisk adgang til en ulåst Mac — for eksempel på et kontor eller under en konference — installerer hurtigt et ondsindet program. Programmet afventer at Outlook åbnes, injicerer sit bibliotek og begynder at kopiere kalenderdata og e-mailindhold til et eksternt sted, uden at brugeren opdager det.
Ofte stillede spørgsmål
Kan jeg blive angrebet uden at mærke noget?
Ja, det er muligt. Det ondsindede program arbejder i baggrunden og udnytter Outlooks normale tilladelser, så du sandsynligvis ikke vil se nogen synlige tegn på, at noget er galt. Det er netop derfor, det er vigtigt at opdatere med det samme.
Bruger vi Outlook på Windows — er vi også i fare?
Nej, denne specifikke sårbarhed gælder kun Microsoft Outlook version 16.83.3 til macOS. Brugere af Outlook på Windows eller via webbrowser (Outlook.com) er ikke berørt af CVE-2024-42220.
Hvad er en 'library injection' (biblioteksindsprøjtning)?
Et kodebibliotek er en samling af funktioner som et program bruger. Ved biblioteksindsprøjtning narrer en angriber programmet — i dette tilfælde Outlook — til at indlæse et ondsindet kodebibliotek i stedet for det rigtige. Det ondsindede bibliotek kan derefter handle på vegne af Outlook og misbruge de tilladelser, som Outlook har fået af styresystemet.
Behøver angriberen fysisk adgang til vores Mac-computere?
Ikke nødvendigvis fysisk adgang, men angriberen skal have en måde at få ondsindet software installeret og kørt på maskinen — for eksempel via et phishing-angreb, en inficeret download eller et andet sikkerhedshul. Angrebet kan ikke udføres direkte over internettet uden en forudgående kompromittering af maskinen.
Hvilken version af Outlook er sikker?
Opdater Outlook til den nyeste tilgængelige version via Microsoft AutoUpdate. Microsoft har udgivet en patch der retter fejlen i version 16.83.3. Kontakt din IT-ansvarlige eller Auroa hvis du er i tvivl om hvilken version I kører.
Gælder sårbarheden også Microsoft Teams eller andre Microsoft-programmer på Mac?
Ud fra de tilgængelige oplysninger er det kun Microsoft Outlook version 16.83.3 til macOS der er bekræftet sårbar over for CVE-2024-42220. Andre Microsoft-programmer kan have egne sikkerhedsopdateringer, som du bør holde opdateret uafhængigt af denne sårbarhed.
Ramte produkter
Microsoft — Outlook
16.83.3
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A library injection vulnerability exists in Microsoft Outlook 16.83.3 for macOS. A specially crafted library can leverage Outlook’s access privileges, leading to a permission bypass. A malicious application could inject a library and start the program to trigger this vulnerability and then make use of the vulnerable application’s permissions.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.