Åbner i en ny fane
CVE-2025-64672
Alvorlig

CVE-2025-64672: XSS-sårbarhed i SharePoint Server

En sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falske websider – opdater nu.

CVSS Score
8.8
Offentliggjort
09/12/2025
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 7 dage

Hvad er det?

CVE-2025-64672 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre skadelig kode i en webside, som andre brugere efterfølgende ser i deres browser – uden at de opdager det. I dette tilfælde kan en angriber, der allerede har en almindelig brugerkonto på SharePoint, udnytte fejlen til at foregive at være en anden person eller et andet system (spoofing). Det kræver ikke avancerede tekniske evner eller specielle rettigheder at udnytte fejlen, og angrebet kan ske fuldautomatisk over internettet.

Hvem rammer det?

Sårbarheden rammer virksomheder, der selv drifter Microsoft SharePoint Server i en version ældre end 16.0.19127.20378. Det gælder typisk virksomheder med en on-premise installation (dvs. SharePoint kører på virksomhedens egne servere). Bruger du SharePoint Online via Microsoft 365, er du som udgangspunkt ikke berørt, da Microsoft håndterer opdateringer der. Er du i tvivl om, hvilken type SharePoint du bruger, bør du spørge din IT-ansvarlige eller IT-leverandør.

Hvad kan ske?

En angriber med en almindelig brugerkonto kan udnytte fejlen til at:

  • Fremvise falske sider eller beskeder til dine kolleger via SharePoint, så de tror indholdet er legitimt (spoofing)
  • Stjæle login-sessioner (cookies), så angriberen kan overtage en anden brugers konto uden at kende adgangskoden
  • Omdirigere brugere til falske login-sider og dermed høste brugernavne og adgangskoder
  • Sprede skadelig kode internt i virksomhedens SharePoint-miljø, potentielt til mange brugere på én gang

Det samlede resultat kan være kompromittering af fortrolige dokumenter, tab af data og brud på persondataforordningen (GDPR).

Hvor alvorligt er det?

Sårbarheden er vurderet til 8.8 ud af 10 (Alvorlig) af det internationale sikkerhedsorgan NVD. Den scorer højt, fordi:

  • Angrebet kan udføres over netværket uden fysisk adgang
  • Det er teknisk let at udnytte (lav kompleksitet)
  • En angriber kun behøver en almindelig brugerkonto – ikke administratorrettigheder
  • Konsekvenserne for fortrolighed, dataintegritet og systemtilgængelighed alle vurderes som høje

Kombinationen af let udnyttelse og store konsekvenser gør dette til en fejl, der bør håndteres hurtigt.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Find ud af om du er berørt: Bed din IT-ansvarlige eller IT-leverandør om at tjekke, hvilken version af SharePoint Server I kører. Er versionen ældre end 16.0.19127.20378, er I berørt.
  2. Opdater SharePoint Server: Installer den seneste opdatering fra Microsoft, som lukker denne sårbarhed. Din IT-leverandør kan hjælpe med dette.
  3. Begræns brugeradgange midlertidigt: Hvis I ikke kan opdatere med det samme, bør I overveje at begrænse, hvem der har adgang til SharePoint, indtil opdateringen er installeret.
  4. Overvåg for mistænkelig aktivitet: Tjek SharePoints logfiler for usædvanlige handlinger, særligt fra konti med lave rettigheder.
  5. Informér jeres brugere: Gør medarbejderne opmærksomme på, at de ikke bør klikke på uventede links i SharePoint, og at de skal rapportere mistænksomt indhold.
Tidsfrist

Opdater inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du hurtigst muligt får opdateret din SharePoint Server til den nyeste version. Har I ikke ressourcerne til at gøre det selv, så kontakt jeres IT-leverandør i dag og giv opgaven høj prioritet. En opdatering tager typisk få timer at gennemføre og er langt billigere end konsekvenserne af et succesfuldt angreb. Bruger du SharePoint Online via Microsoft 365, kan du roligt trække vejret – du er ikke berørt.

Tidslinje

09/12/2025
CVE offentliggjort
Microsoft offentliggør CVE-2025-64672 som en del af Patch Tuesday i december 2025. Sårbarheden beskrives som en XSS-fejl i SharePoint Server med en CVSS-score på 8.8.
09/12/2025
Patch frigivet af Microsoft
Microsoft udgiver samtidig med offentliggørelsen en officiel opdatering til SharePoint Server, der lukker sårbarheden. Opdateret version er 16.0.19127.20378 eller nyere.
10/12/2025
Proof-of-concept tilgængeligt
Kort efter offentliggørelsen er tekniske detaljer og eksempler på udnyttelse tilgængelige i sikkerhedsmiljøet, hvilket øger risikoen for aktive angreb mod uopdaterede systemer.
16/12/2025
Øget risiko for udnyttelse
En uge efter offentliggørelsen stiger sandsynligheden for aktive angreb markant, da automatiserede angrebsværktøjer typisk opdateres til at inkludere nyoffentliggjorte sårbarheder i denne periode.

Konkrete eksempler

Falsk login-side stjæler adgangskoder

En angriber med en simpel medarbejderkonto opretter et SharePoint-dokument med skjult ondsindet kode. Når en kollega åbner dokumentet i sin browser, vises en overbevisende falsk login-boks, der ser ud som Microsofts rigtige login. Kollegaen indtaster sine oplysninger, som straks sendes til angriberen – uden at kollegaen opdager noget som helst.

Sessionskapring overtager lederens konto

En angriber sender et SharePoint-link til virksomhedens direktør. Linket indeholder skjult XSS-kode, der automatisk kopierer direktørens session-cookie (en midlertidig nøgle til systemet) og sender den til angriberen. Angriberen kan nu logge ind som direktøren og tilgå fortrolige dokumenter, godkende transaktioner eller sende e-mails i direktørens navn.

Spredning af ondsindet indhold internt

En angriber udnytter fejlen til at placere skadelig kode på en populær intern SharePoint-side, f.eks. virksomhedens nyhedsside. Hver gang en medarbejder besøger siden, aktiveres koden automatisk i deres browser. På den måde kan angriberen kompromittere mange konti på kort tid uden yderligere handling fra sin side.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.19127.20378

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.8
Hurtige fakta
CVE-ID
CVE-2025-64672
Offentliggjort
09/12/2025
Sidst opdateret
17/06/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.