CVE-2025-64672: XSS-sårbarhed i SharePoint Server
En sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falske websider – opdater nu.
Hvad er det?
CVE-2025-64672 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre skadelig kode i en webside, som andre brugere efterfølgende ser i deres browser – uden at de opdager det. I dette tilfælde kan en angriber, der allerede har en almindelig brugerkonto på SharePoint, udnytte fejlen til at foregive at være en anden person eller et andet system (spoofing). Det kræver ikke avancerede tekniske evner eller specielle rettigheder at udnytte fejlen, og angrebet kan ske fuldautomatisk over internettet.
Hvem rammer det?
Sårbarheden rammer virksomheder, der selv drifter Microsoft SharePoint Server i en version ældre end 16.0.19127.20378. Det gælder typisk virksomheder med en on-premise installation (dvs. SharePoint kører på virksomhedens egne servere). Bruger du SharePoint Online via Microsoft 365, er du som udgangspunkt ikke berørt, da Microsoft håndterer opdateringer der. Er du i tvivl om, hvilken type SharePoint du bruger, bør du spørge din IT-ansvarlige eller IT-leverandør.
Hvad kan ske?
En angriber med en almindelig brugerkonto kan udnytte fejlen til at:
- Fremvise falske sider eller beskeder til dine kolleger via SharePoint, så de tror indholdet er legitimt (spoofing)
- Stjæle login-sessioner (cookies), så angriberen kan overtage en anden brugers konto uden at kende adgangskoden
- Omdirigere brugere til falske login-sider og dermed høste brugernavne og adgangskoder
- Sprede skadelig kode internt i virksomhedens SharePoint-miljø, potentielt til mange brugere på én gang
Det samlede resultat kan være kompromittering af fortrolige dokumenter, tab af data og brud på persondataforordningen (GDPR).
Hvor alvorligt er det?
Sårbarheden er vurderet til 8.8 ud af 10 (Alvorlig) af det internationale sikkerhedsorgan NVD. Den scorer højt, fordi:
- Angrebet kan udføres over netværket uden fysisk adgang
- Det er teknisk let at udnytte (lav kompleksitet)
- En angriber kun behøver en almindelig brugerkonto – ikke administratorrettigheder
- Konsekvenserne for fortrolighed, dataintegritet og systemtilgængelighed alle vurderes som høje
Kombinationen af let udnyttelse og store konsekvenser gør dette til en fejl, der bør håndteres hurtigt.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af om du er berørt: Bed din IT-ansvarlige eller IT-leverandør om at tjekke, hvilken version af SharePoint Server I kører. Er versionen ældre end 16.0.19127.20378, er I berørt.
- Opdater SharePoint Server: Installer den seneste opdatering fra Microsoft, som lukker denne sårbarhed. Din IT-leverandør kan hjælpe med dette.
- Begræns brugeradgange midlertidigt: Hvis I ikke kan opdatere med det samme, bør I overveje at begrænse, hvem der har adgang til SharePoint, indtil opdateringen er installeret.
- Overvåg for mistænkelig aktivitet: Tjek SharePoints logfiler for usædvanlige handlinger, særligt fra konti med lave rettigheder.
- Informér jeres brugere: Gør medarbejderne opmærksomme på, at de ikke bør klikke på uventede links i SharePoint, og at de skal rapportere mistænksomt indhold.
Opdater inden for 7 dage
Vi anbefaler, at du hurtigst muligt får opdateret din SharePoint Server til den nyeste version. Har I ikke ressourcerne til at gøre det selv, så kontakt jeres IT-leverandør i dag og giv opgaven høj prioritet. En opdatering tager typisk få timer at gennemføre og er langt billigere end konsekvenserne af et succesfuldt angreb. Bruger du SharePoint Online via Microsoft 365, kan du roligt trække vejret – du er ikke berørt.
Tidslinje
Konkrete eksempler
Falsk login-side stjæler adgangskoder
En angriber med en simpel medarbejderkonto opretter et SharePoint-dokument med skjult ondsindet kode. Når en kollega åbner dokumentet i sin browser, vises en overbevisende falsk login-boks, der ser ud som Microsofts rigtige login. Kollegaen indtaster sine oplysninger, som straks sendes til angriberen – uden at kollegaen opdager noget som helst.
Sessionskapring overtager lederens konto
En angriber sender et SharePoint-link til virksomhedens direktør. Linket indeholder skjult XSS-kode, der automatisk kopierer direktørens session-cookie (en midlertidig nøgle til systemet) og sender den til angriberen. Angriberen kan nu logge ind som direktøren og tilgå fortrolige dokumenter, godkende transaktioner eller sende e-mails i direktørens navn.
Spredning af ondsindet indhold internt
En angriber udnytter fejlen til at placere skadelig kode på en populær intern SharePoint-side, f.eks. virksomhedens nyhedsside. Hver gang en medarbejder besøger siden, aktiveres koden automatisk i deres browser. På den måde kan angriberen kompromittere mange konti på kort tid uden yderligere handling fra sin side.
Ofte stillede spørgsmål
Vi bruger Microsoft 365 – er vi berørt?
Nej. Denne sårbarhed rammer kun SharePoint Server, som drives på virksomhedens egne servere. Bruger du SharePoint Online som en del af Microsoft 365-abonnementet, håndterer Microsoft opdateringerne automatisk, og du er ikke i fare.
Hvad er cross-site scripting (XSS)?
Cross-site scripting betyder, at en angriber kan få en hjemmeside eller et system til at vise indhold, som angriberen selv har lavet – for eksempel en falsk login-boks eller et skjult script, der stjæler dine oplysninger. Det sker, fordi systemet ikke filtrerer brugerinput korrekt, og browseren derfor udfører den skadelige kode, som om den var legitim.
Skal angriberen have vores adgangskode for at udnytte fejlen?
Angriberen skal have en gyldig brugerkonto på jeres SharePoint Server – men det behøver kun at være en helt almindelig konto uden særlige rettigheder. Det betyder, at en utilfreds medarbejder, en kompromitteret leverandørkonto eller en tidligere ansat med aktiv konto potentielt kan udnytte fejlen.
Hvad sker der, hvis vi ikke opdaterer?
Undlader I at opdatere, forbliver jeres SharePoint Server sårbar. En angriber kan stjæle brugersessioner, sprede falsk indhold og potentielt overtage konti. Det kan føre til datalæk, brud på GDPR og tab af tillid hos kunder og samarbejdspartnere. Jo længere I venter, jo større er risikoen, da sårbarheden nu er offentligt kendt.
Kan vi se, om vi allerede er blevet angrebet?
Det kan I forsøge ved at gennemgå SharePoints adgangslogfiler og lede efter usædvanlige handlinger, f.eks. mange forespørgsler fra én konto eller aktivitet på uventede tidspunkter. Det er dog ikke altid let at opdage XSS-angreb uden specialiserede sikkerhedsværktøjer. Mistænker I et angreb, bør I kontakte en IT-sikkerhedsekspert.
Hvor lang tid tager det at installere opdateringen?
En SharePoint-opdatering tager typisk 1-3 timer at installere, afhængigt af serverens størrelse og konfiguration. Der vil oftest være et kortere nedbrud, mens opdateringen installeres. Planlæg opdateringen til et tidspunkt med lav aktivitet, f.eks. om aftenen eller i weekenden, og sørg for en backup inden I går i gang.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19127.20378
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.