CVE-2026-62825
Kritisk

CVE-2026-62825: Kritisk fejl i Azure Key Vault

Kritisk fejl i Azure Key Vault lader angribere overtage systemer uden login – opdater straks.

CVSS Score
10
Offentliggjort
24/07/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

Azure Key Vault er Microsofts skybaserede tjeneste til at opbevare adgangskoder, krypteringsnøgler og certifikater sikkert. En nyopdaget sårbarhed (CVE-2026-62825) betyder, at tjenestens autentificering (processen der bekræfter, hvem du er) er fejlagtig implementeret. En angriber uden nogen form for brugernavn eller adgangskode kan udnytte fejlen over internettet og opnå forhøjede rettigheder (dvs. administratoradgang) i systemet. Fejlen kræver ingen brugerinteraktion og er nem at udnytte, hvilket gør den ekstraordinært farlig.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger Azure Key Vault som en del af deres Microsoft Azure-opsætning. Det gælder typisk:

  • Virksomheder der bruger Microsoft Azure til at hoste hjemmesider, systemer eller applikationer
  • Virksomheder der opbevarer API-nøgler (adgangskoder til softwaretjenester), certifikater eller krypteringsnøgler i Azure Key Vault
  • IT-afdelinger og udviklere der har integreret Azure Key Vault i deres arbejdsgange

Har din virksomhed et Azure-abonnement og bruger Key Vault, bør du behandle dette som kritisk og handle nu.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Integritetstab: Angriberen kan ændre, slette eller erstatte dine lagrede hemmeligheder, nøgler og certifikater – uden du opdager det
  • Fuld systemkompromittering: Med adgang til nøgler og certifikater kan angriberen potentielt låse sig ind i alle de systemer, som disse nøgler beskytter
  • Nedbrud af tjenester: Angriberen kan deaktivere eller forstyrre adgangen til dine systemer ved at slette eller ændre kritiske nøgler
  • Dominoeffekt: Alle applikationer og tjenester der stoler på nøglerne i din Key Vault, er i risiko for at blive kompromitteret

Bemærk: Selve indholdet af nøglerne eksponeres muligvis ikke direkte (fortrolighed er ikke markeret som påvirket), men angriberen kan manipulere og ødelægge dem.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 10.0 ud af 10 – Kritisk. Det skyldes en kombination af de værst tænkelige faktorer:

  • Netværksbaseret angreb: Kan udføres over internettet fra hele verden
  • Ingen kompleksitet: Angrebet kræver ingen særlige tekniske forudsætninger
  • Ingen login nødvendigt: Angriberen behøver ikke brugernavn, adgangskode eller andre rettigheder
  • Ingen brugerinteraktion: Ingen medarbejder behøver klikke på noget for at angrebet lykkes
  • Vidtrækkende konsekvenser: Angrebet påvirker systemer ud over selve Key Vault-tjenesten

En score på 10 er yderst sjælden og signalerer, at du bør handle inden for timer – ikke dage.

Hvad gør jeg nu?

Følg disse trin i prioriteret rækkefølge:

  1. Tjek om du bruger Azure Key Vault: Spørg din IT-ansvarlige eller Azure-leverandør, om din virksomhed har Azure Key Vault i brug. Det kan ses i Azure-portalen under ‘Key Vaults’.
  2. Anvend Microsofts sikkerhedsopdatering: Microsoft har ansvaret for at rette fejlen i Azure-platformen. Følg Microsofts officielle sikkerhedsmeddelelse og bekræft, at rettelsen er slået til i din opsætning.
  3. Gennemgå adgangslogge: Bed din IT-ansvarlige om at gennemgå adgangslogge for Key Vault for usædvanlig aktivitet de seneste dage.
  4. Roter alle nøgler og hemmeligheder: Som en sikkerhedsforanstaltning bør du udskifte (rotere) alle nøgler, certifikater og adgangskoder gemt i Key Vault – også selvom du ikke finder tegn på misbrug.
  5. Begræns netværksadgang midlertidigt: Overvej at begrænse adgangen til Key Vault til kun kendte IP-adresser (netværksfiltrering) som en midlertidig foranstaltning, mens rettelsen verificeres.
  6. Kontakt din IT-leverandør: Er du i tvivl, så kontakt den virksomhed der administrerer din Azure-opsætning og bed dem bekræfte, at du er beskyttet.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Med en CVSS-score på 10.0 er dette den alvorligste kategori af sårbarheder, og vi anbefaler, at du behandler det som en akut hændelse. Kontakt din IT-leverandør eller interne IT-ansvarlige i dag og bed dem bekræfte, at Microsofts rettelse er aktivt anvendt på jeres Azure Key Vault. Roder derudover alle gemte nøgler og hemmeligheder som en ekstra sikkerhedsforanstaltning – det tager tid, men det er den eneste måde at være sikker på, at ingen nøgler er blevet kompromitteret i perioden før opdagelsen.

Tidslinje

24/07/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-62825 med den maksimale CVSS-score på 10.0. Sårbarheden beskrives som en fejl i autentificeringen i Azure Key Vault.
24/07/2026
Microsoft udgiver sikkerhedsmeddelelse
Microsoft bekræfter sårbarheden og begynder udrulning af en rettelse til Azure Key Vault som en del af den koordinerede offentliggørelse.
25/07/2026
Proof-of-concept forventet offentliggjort
Med en CVSS-score på 10.0 og lav angrebskompleksitet forventes tekniske demonstrationer af angrebet at dukke op hurtigt efter offentliggørelsen, hvilket øger risikoen markant.
25/07/2026
Anbefalet deadline for nøglerotation
Virksomheder der bruger Azure Key Vault bør senest nu have bekræftet, at Microsofts rettelse er aktiv, og have roteret alle gemte nøgler og hemmeligheder.

Konkrete eksempler

Angriber overtager alle systemadgange via stjålne nøgler

En angriber scanner internettet for Azure Key Vault-instanser og udnytter autentificeringsfejlen til at opnå administratorrettigheder uden nogen form for login. Med disse rettigheder erstatter angriberen de gemte API-nøgler med egne versioner, hvilket giver vedkommende adgang til alle de systemer – f.eks. din webshop, ERP-system eller kundedatabase – der bruger disse nøgler til at kommunikere sikkert.

Ransomware-angreb via sletning af krypteringsnøgler

En angriber udnytter sårbarheden til at slette eller ændre krypteringsnøgler gemt i Key Vault. Da mange Azure-tjenester bruger disse nøgler til at kryptere data, mister virksomheden pludselig adgang til egne krypterede data. Angriberen kræver herefter løsepenge for at levere de nødvendige nøgler – et klassisk ransomware-scenarie, men udløst via en sikkerhedsfejl frem for en vedhæftet fil.

Usynlig manipulation af certifikater

En angriber udskifter et TLS-certifikat (det der sikrer den grønne hængelås og krypteret forbindelse på jeres hjemmeside) gemt i Key Vault med et certifikat, angriberen selv kontrollerer. Resultatet er, at trafik til og fra virksomhedens hjemmeside potentielt kan opsnappes eller manipuleres, uden at hverken virksomheden eller dens kunder opdager det.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

Improper authentication in Azure Key Vault allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-62825
Offentliggjort
24/07/2026
Sidst opdateret
24/07/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.