CVE-2026-56191
Kritisk

CVE-2026-56191: Kritisk fejl i Microsoft Exchange Online

Kritisk fejl i Microsoft Exchange Online lader hackere overtage din virksomheds e-mail uden adgangskode – opdater straks.

CVSS Score
10
Offentliggjort
24/07/2026
Patch-status
in_development
Exploit
theoretical
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-56191 er en kritisk sikkerhedsfejl i Microsoft Exchange Online – den cloudbaserede e-mailtjeneste, som mange virksomheder bruger via Microsoft 365. Fejlen skyldes mangelfuld godkendelse (autentifikation), hvilket betyder, at systemet ikke tjekker ordentligt, om den der forsøger at tilgå det, faktisk er den, de udgiver sig for at være. En angriber kan dermed tilgå og manipulere e-mailsystemet over internettet – uden at kende et brugernavn eller en adgangskode. Fejlen er vurderet til maksimal alvorlighed (CVSS-score 10 ud af 10).

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der bruger Microsoft Exchange Online som en del af Microsoft 365 (tidligere kaldet Office 365). Det gælder særligt:

  • SMV’er der har outsourcet deres e-mail til Microsofts cloud
  • Virksomheder der modtager eller sender forretningskritisk e-mail via Exchange Online
  • Organisationer uden dedikeret IT-afdeling, som er afhængige af Microsofts standardopsætning

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan konsekvenserne være alvorlige:

  • Manipulation af e-mails: Angriberen kan ændre, slette eller oprette e-mails i din organisation
  • Datalæk: Fortrolig forretningskorrespondance, aftaler og persondata kan læses af uvedkommende
  • BEC-svindel (Business Email Compromise): Angriberen kan udgive sig for at være dig eller dine medarbejdere og sende falske betalingsanmodninger
  • Systemnedbrud: E-mailinfrastrukturen kan bringes til at fejle eller blive utilgængelig

Hvor alvorligt er det?

Dette er maksimalt alvorligt. CVSS-scoren er 10,0 ud af 10 – den højest mulige. Det skyldes, at angrebet:

  • Kan udføres over internettet (ingen fysisk adgang kræves)
  • Ikke kræver særlige tekniske forudsætninger (lav kompleksitet)
  • Ikke kræver et brugernavn, adgangskode eller andre rettigheder
  • Ikke kræver, at nogen i din virksomhed klikker på noget eller gør noget forkert
  • Rammer fortrolighed, integritet og tilgængelighed af dine data på én gang

Sagt med andre ord: En angriber kan angribe din e-mail udefra, helt automatisk og uden nogen form for hjælp fra din side.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt:

  1. Tjek om I bruger Exchange Online: Log ind på Microsoft 365 Admin Center og bekræft, om jeres e-mail kører via Exchange Online.
  2. Hold øje med Microsofts sikkerhedsopdateringer: Besøg Microsofts officielle Security Update Guide og søg på CVE-2026-56191 for at finde den seneste patch-status.
  3. Aktivér logning og overvågning: Sørg for, at Microsoft Defender for Office 365 (hvis I har det) er aktiveret og overvåger usædvanlig aktivitet i jeres mailboks.
  4. Gennemgå adgangsstyring: Aktivér multifaktor-godkendelse (MFA) på alle konti – selvom det ikke løser selve fejlen, reducerer det risikoen for yderligere kompromittering.
  5. Kontakt jeres IT-leverandør: Hvis I bruger en ekstern IT-partner eller Microsoft-partner, bed dem bekræfte, at I er beskyttet og at eventuelle patches er installeret.
  6. Vær opmærksom på mistænkelig e-mailaktivitet: Advér medarbejdere om at rapportere uventede e-mails, manglende beskeder eller usædvanlige betalingsanmodninger.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 er dette en af de mest alvorlige typer sårbarheder, vi ser. Selvom Microsoft endnu ikke har udsendt en officiel patch, bør du ikke vente – aktivér overvågning og MFA nu, og hold dig tæt på Microsofts opdateringer. Kontakt os i Auroa, hvis du er i tvivl om din eksponering, eller hvis du ønsker hjælp til at vurdere, om jeres Exchange Online-opsætning er sårbar. Vi anbefaler desuden, at du varsler dine medarbejdere om risikoen for falske e-mails og svigagtige betalingsanmodninger i den kommende periode.

Tidslinje

24/07/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-56191 med en kritisk CVSS-score på 10,0. Fejlen beskrives som mangelfuld godkendelse i Microsoft Exchange Online.
24/07/2026
Microsoft bekræfter sårbarheden
Sårbarheden registreres i Microsofts Security Response Center (MSRC). Virksomheder anbefales at følge med i officielle opdateringer og aktivere overvågning.
25/07/2026
Ingen patch tilgængelig endnu
På tidspunktet for offentliggørelsen er der endnu ikke udsendt en officiel rettelse. Microsoft arbejder forventeligt på en løsning til cloud-platformen.
28/07/2026
Forventet patch fra Microsoft
Microsoft forventes at udsende en sikkerhedsopdatering til Exchange Online. Da det er en cloudtjeneste, vil opdateringen typisk blive rullet ud automatisk til alle brugere.

Konkrete eksempler

Angriber omgår login og læser direktørens e-mails

En angriber sender en særligt udformet netværksforespørgsel direkte til Exchange Online – uden at kende nogen adgangskode. På grund af den mangelfulde godkendelse accepterer systemet forespørgslen og giver adgang til en eller flere postkasser. Angriberen kan nu læse fortrolig korrespondance, herunder kontrakter, forhandlinger og persondata om kunder og medarbejdere.

Falsk betalingsanmodning fra 'direktøren'

Efter at have fået adgang til Exchange Online opretter angriberen e-mails i direktørens navn og sender en betalingsanmodning til virksomhedens bogholder om at overføre et større beløb til en udenlandsk konto. Da e-mailen rent faktisk sendes fra direktørens rigtige konto, er den svær at afsløre. Denne type svindel kaldes BEC (Business Email Compromise) og koster danske virksomheder millioner hvert år.

Sletning af e-mailhistorik som sabotage

En angriber – eksempelvis en konkurrent eller en utilfreds tidligere samarbejdspartner – udnytter sårbarheden til at slette eller ændre vigtige e-mails i virksomhedens postkasse. Det kan ødelægge dokumentation i forbindelse med igangværende retssager, revisioner eller kontraktforhandlinger og potentielt påføre virksomheden store juridiske og økonomiske tab.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

Improper authentication in Microsoft Exchange Online allows an unauthorized attacker to perform tampering over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-56191
Offentliggjort
24/07/2026
Sidst opdateret
24/07/2026
Exploit-status
theoretical
Patch-status
in_development
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.