CVE-2026-54120
Kritisk

CVE-2026-54120: Kritisk fejl i Microsoft Surface

Kritisk fejl i Microsoft Surface lader angribere køre skadelig kode via netværket med minimal adgang.

CVSS Score
9.9
Offentliggjort
24/07/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

En kritisk sikkerhedsfejl (CVE-2026-54120) er fundet i Microsoft Surface-enheder. Fejlen skyldes mangelfuld validering af brugerinput (dvs. softwaren tjekker ikke grundigt nok, om de data den modtager er sikre). Det betyder, at en angriber med blot en almindelig brugerkonto kan sende særligt udformede data over netværket og dermed få computeren til at udføre skadelig kode. Angriberen behøver hverken fysisk adgang til enheden eller særlige administratorrettigheder — en simpel netværksforbindelse er nok.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft Surface-enheder. Det gælder særligt hvis dine Surface-enheder er tilsluttet et netværk og bruges af medarbejdere med egne brugerkonti. SMV’er, der bruger Surface Pro, Surface Laptop eller lignende modeller i hverdagen, bør handle nu — uanset branche.

Hvad kan ske?

En angriber, der udnytter fejlen, kan køre sin egen kode på den ramte enhed. I praksis betyder det:

  • Fuld kontrol over den pågældende enhed
  • Adgang til filer, dokumenter og loginoplysninger gemt på enheden
  • Mulighed for at sprede angrebet videre til andre systemer på dit netværk
  • Installation af ransomware (løsesumsvirus), spyware eller bagdøre

Fordi angrebet kan ske uden brugerinteraktion (ingen behøver klikke på noget), er risikoen for ubemærket kompromittering særligt høj.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,9 ud af 10 på CVSS-skalaen (Common Vulnerability Scoring System — industriens standardmål for alvor). Det placerer den i den absolutte topkategori: Kritisk. Angrebet kræver lav kompleksitet, minimal adgang og ingen hjælp fra brugeren — og konsekvenserne for fortrolighed, integritet og tilgængelighed af dine data er alle vurderet til maksimum. Det er sjældent, en sårbarhed scorer så højt på alle parametre samtidig.

Hvad gør jeg nu?

Handle hurtigt. Her er hvad du konkret skal gøre:

  1. Kortlæg dine Surface-enheder: Find ud af hvilke Microsoft Surface-enheder der er i brug i din virksomhed, og om de er netværkstilsluttede.
  2. Tjek efter opdateringer: Gå til Indstillinger → Windows Update på alle Surface-enheder og installer alle tilgængelige opdateringer med det samme.
  3. Begræns netværksadgang midlertidigt: Hvis en patch endnu ikke er tilgængelig til en specifik enhed, kan du overveje at isolere den fra det øvrige netværk, indtil opdateringen er installeret.
  4. Gennemgå brugerkonti: Sørg for at kun de nødvendige medarbejdere har aktive konti på enhederne, og at ingen unødige konti er åbne.
  5. Orientér dine medarbejdere: Informér dit team om at rapportere mistænkelig adfærd på deres Surface-enheder straks.
  6. Kontakt din IT-leverandør: Har du en ekstern IT-partner, så kontakt dem i dag og bed dem bekræfte, at alle Surface-enheder er patchet (opdateret).
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 og et angrebsmønster der ikke kræver brugerinteraktion, er dette en af de mest alvorlige sårbarheder vi ser i 2026. Vi anbefaler, at du behandler dette som en akut opgave og sikrer, at alle Surface-enheder er opdaterede inden for de næste 24-48 timer. Har du ikke overblik over dine enheder eller opdateringsstatus, så kontakt os — vi hjælper dig med at kortlægge og lukke hullet hurtigt.

Tidslinje

24/07/2026
CVE offentliggjort
Microsoft og NVD (National Vulnerability Database) offentliggør CVE-2026-54120. Sårbarheden klassificeres straks som Kritisk med en CVSS-score på 9,9.
24/07/2026
Patch forventet frigivet
Microsoft frigiver sikkerhedsopdatering til Surface-enheder via Windows Update i forbindelse med offentliggørelsen. Opdatering bør installeres straks.
25/07/2026
Proof-of-concept kode forventet tilgængelig
Efter offentliggørelse af kritiske sårbarheder med denne profil dukker der typisk proof-of-concept kode (demonstrationskode der viser hvordan fejlen udnyttes) op inden for 24-72 timer. Dette øger risikoen for angreb markant.
27/07/2026
Kritisk vindue for upatchede enheder
Virksomheder der endnu ikke har opdateret deres Surface-enheder inden for de første 72 timer befinder sig i det mest risikofyldte tidsrum, hvor angribere aktivt søger efter sårbare mål.

Konkrete eksempler

Medarbejder med begrænset adgang overtager maskinen

En angriber har skaffet sig adgang til en medarbejders normale brugerkonto — fx via et phishing-angreb (en falsk e-mail der stjæler loginoplysninger). Med denne begrænsede adgang sender angriberen særligt udformede data til en Surface-enhed på netværket og udnytter fejlen til at køre skadelig kode med fulde systemrettigheder. Fra dette punkt kan angriberen installere ransomware, der krypterer alle virksomhedens filer og kræver løsesum.

Angreb fra internt netværk via kompromitteret enhed

En angriber har allerede kompromitteret én enhed på virksomhedens netværk — fx en gammel printer eller en medarbejders private telefon. Derfra scanner angriberen netværket, finder en upatchet Surface-enhed og udnytter CVE-2026-54120 til at overtage den. Nu har angriberen adgang til de dokumenter og systemer, som den pågældende medarbejder bruger — herunder måske virksomhedens økonomidata eller kundeoversigter.

Fjernangreb mod hjemmekontor via VPN

En medarbejder arbejder hjemmefra og er forbundet til virksomhedens netværk via VPN (en krypteret tunnel). En angriber, der har fået fat i medarbejderens VPN-loginoplysninger, kan bruge dem til at komme ind på netværket og derfra angribe medarbejderens Surface-enhed via CVE-2026-54120 — uden at medarbejderen opdager noget som helst. Angrebet kræver ingen klik eller godkendelse fra brugeren.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-20

Original NVD-beskrivelse (engelsk)

Improper input validation in Microsoft Surface allows an authorized attacker to execute code over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-54120
Offentliggjort
24/07/2026
Sidst opdateret
24/07/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.