CVE-2026-54120: Kritisk fejl i Microsoft Surface
Kritisk fejl i Microsoft Surface lader angribere køre skadelig kode via netværket med minimal adgang.
Hvad er det?
En kritisk sikkerhedsfejl (CVE-2026-54120) er fundet i Microsoft Surface-enheder. Fejlen skyldes mangelfuld validering af brugerinput (dvs. softwaren tjekker ikke grundigt nok, om de data den modtager er sikre). Det betyder, at en angriber med blot en almindelig brugerkonto kan sende særligt udformede data over netværket og dermed få computeren til at udføre skadelig kode. Angriberen behøver hverken fysisk adgang til enheden eller særlige administratorrettigheder — en simpel netværksforbindelse er nok.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft Surface-enheder. Det gælder særligt hvis dine Surface-enheder er tilsluttet et netværk og bruges af medarbejdere med egne brugerkonti. SMV’er, der bruger Surface Pro, Surface Laptop eller lignende modeller i hverdagen, bør handle nu — uanset branche.
Hvad kan ske?
En angriber, der udnytter fejlen, kan køre sin egen kode på den ramte enhed. I praksis betyder det:
- Fuld kontrol over den pågældende enhed
- Adgang til filer, dokumenter og loginoplysninger gemt på enheden
- Mulighed for at sprede angrebet videre til andre systemer på dit netværk
- Installation af ransomware (løsesumsvirus), spyware eller bagdøre
Fordi angrebet kan ske uden brugerinteraktion (ingen behøver klikke på noget), er risikoen for ubemærket kompromittering særligt høj.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,9 ud af 10 på CVSS-skalaen (Common Vulnerability Scoring System — industriens standardmål for alvor). Det placerer den i den absolutte topkategori: Kritisk. Angrebet kræver lav kompleksitet, minimal adgang og ingen hjælp fra brugeren — og konsekvenserne for fortrolighed, integritet og tilgængelighed af dine data er alle vurderet til maksimum. Det er sjældent, en sårbarhed scorer så højt på alle parametre samtidig.
Hvad gør jeg nu?
Handle hurtigt. Her er hvad du konkret skal gøre:
- Kortlæg dine Surface-enheder: Find ud af hvilke Microsoft Surface-enheder der er i brug i din virksomhed, og om de er netværkstilsluttede.
- Tjek efter opdateringer: Gå til Indstillinger → Windows Update på alle Surface-enheder og installer alle tilgængelige opdateringer med det samme.
- Begræns netværksadgang midlertidigt: Hvis en patch endnu ikke er tilgængelig til en specifik enhed, kan du overveje at isolere den fra det øvrige netværk, indtil opdateringen er installeret.
- Gennemgå brugerkonti: Sørg for at kun de nødvendige medarbejdere har aktive konti på enhederne, og at ingen unødige konti er åbne.
- Orientér dine medarbejdere: Informér dit team om at rapportere mistænkelig adfærd på deres Surface-enheder straks.
- Kontakt din IT-leverandør: Har du en ekstern IT-partner, så kontakt dem i dag og bed dem bekræfte, at alle Surface-enheder er patchet (opdateret).
Handl inden for 24-48 timer
Med en CVSS-score på 9,9 og et angrebsmønster der ikke kræver brugerinteraktion, er dette en af de mest alvorlige sårbarheder vi ser i 2026. Vi anbefaler, at du behandler dette som en akut opgave og sikrer, at alle Surface-enheder er opdaterede inden for de næste 24-48 timer. Har du ikke overblik over dine enheder eller opdateringsstatus, så kontakt os — vi hjælper dig med at kortlægge og lukke hullet hurtigt.
Tidslinje
Konkrete eksempler
Medarbejder med begrænset adgang overtager maskinen
En angriber har skaffet sig adgang til en medarbejders normale brugerkonto — fx via et phishing-angreb (en falsk e-mail der stjæler loginoplysninger). Med denne begrænsede adgang sender angriberen særligt udformede data til en Surface-enhed på netværket og udnytter fejlen til at køre skadelig kode med fulde systemrettigheder. Fra dette punkt kan angriberen installere ransomware, der krypterer alle virksomhedens filer og kræver løsesum.
Angreb fra internt netværk via kompromitteret enhed
En angriber har allerede kompromitteret én enhed på virksomhedens netværk — fx en gammel printer eller en medarbejders private telefon. Derfra scanner angriberen netværket, finder en upatchet Surface-enhed og udnytter CVE-2026-54120 til at overtage den. Nu har angriberen adgang til de dokumenter og systemer, som den pågældende medarbejder bruger — herunder måske virksomhedens økonomidata eller kundeoversigter.
Fjernangreb mod hjemmekontor via VPN
En medarbejder arbejder hjemmefra og er forbundet til virksomhedens netværk via VPN (en krypteret tunnel). En angriber, der har fået fat i medarbejderens VPN-loginoplysninger, kan bruge dem til at komme ind på netværket og derfra angribe medarbejderens Surface-enhed via CVE-2026-54120 — uden at medarbejderen opdager noget som helst. Angrebet kræver ingen klik eller godkendelse fra brugeren.
Ofte stillede spørgsmål
Skal jeg være bange for at min virksomhed allerede er hacket?
Det er ikke muligt at sige med sikkerhed, om nogen har udnyttet fejlen mod netop dig — men da sårbarheden er nyligt offentliggjort, er risikoen for aktive angreb mod tilfældige virksomheder stadig begrænset. Du bør dog installere opdateringen straks og holde øje med usædvanlig adfærd på dine enheder, fx langsom ydeevne, ukendte programmer eller mærkelige netværksaktiviteter.
Hvad er en Surface-enhed — har vi en?
Microsoft Surface er en produktlinje af bærbare computere og tablets — fx Surface Pro, Surface Laptop og Surface Go. Kig efter mærket ‘Surface’ på bagsiden af enheden eller under Indstillinger → System → Om. Er du i tvivl, kan din IT-leverandør hjælpe med at kortlægge det.
Er det nok at opdatere Windows, eller skal jeg gøre noget mere?
Start med at køre Windows Update på alle Surface-enheder — det er det vigtigste skridt. Microsoft udgiver patches til Surface-enheder både via Windows Update og via Surface-specifikke firmware-opdateringer (firmware er den grundlæggende software der styrer hardwaren). Sørg for at begge typer opdateringer er installeret. Din IT-leverandør kan bekræfte, at alt er på plads.
Vi har kun én eller to Surface-enheder — gælder det stadig os?
Ja. Selv én sårbar enhed på dit netværk kan være indgangspunktet for et angreb, der spreder sig videre til resten af din virksomheds systemer. Størrelsen på dit udstyr ændrer ikke på alvorligheden af fejlen.
Hvad er 'improper input validation' — og hvorfor er det farligt?
Det betyder, at softwaren ikke tjekker grundigt nok om de data den modtager er sikre og korrekt formaterede. Tænk på det som en dørperson der ikke tjekker ID ordentligt — en angriber kan derfor sende ‘falske’ data, som softwaren accepterer og udfører, selv om de er skadelige.
Hvad koster det ikke at handle?
Konsekvenserne ved et vellykket angreb kan inkludere tab af forretningsdata, ransomware (løsesumsvirus) der krypterer dine filer, bøder for brud på GDPR (databeskyttelsesforordningen) hvis kundedata kompromitteres, samt nedetid og omkostninger til genopretning. Prisen for en opdatering er nul — prisen for et angreb kan være betydelig.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper input validation in Microsoft Surface allows an authorized attacker to execute code over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
