CVE-2026-50515: Kritisk sårbarhed i Azure Service Bus
Kritisk sårbarhed i Azure Service Bus giver angribere mulighed for at køre vilkårlig kode på dine systemer via netværket.
Hvad er det?
Azure Service Bus er en Microsoft-cloudtjeneste, der bruges til at sende beskeder mellem forskellige dele af en virksomheds it-systemer. Denne sårbarhed opstår fordi tjenesten fejlagtigt behandler (deserialiserer) data fra ikke-betroede kilder uden tilstrækkelig kontrol. Deserialisering betyder, at et program omdanner indkommende data til objekter det kan arbejde med — og når den proces ikke er sikret korrekt, kan en angriber sende specialudformede data, der får systemet til at udføre skadelig kode. En angriber behøver kun en lavere grad af adgang til dit miljø for at udnytte fejlen, og angrebet kan ske direkte over internettet uden at du eller en medarbejder behøver klikke på noget.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Azure Service Bus som en del af deres Microsoft Azure-cloudmiljø. Det er typisk virksomheder, der har integrationer mellem forretningssystemer, automatiserede arbejdsgange eller applikationer bygget i Azure. Har du et it-firma, en ekstern leverandør eller interne udviklere, der har opsat Azure Service Bus i jeres miljø, er I potentielt berørt.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan vedkommende køre vilkårlig programkode på de systemer, der anvender Azure Service Bus. Det betyder i praksis:
- Fuld adgang til fortrolige forretningsdata og kundeoplysninger
- Mulighed for at installere ransomware eller anden skadesoftware
- Overtagelse af andre systemer i dit cloudmiljø (såkaldt lateral bevægelse)
- Sabotage, datatyveri eller uautoriseret ændring af dine data
Fordi fejlen har scope-effekt på tværs af systemer (angivet i CVSS-vektoren som S:C), kan konsekvenserne række langt ud over det ene berørte system.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9,9 ud af 10 — det højeste trusselsniveau. Angrebet kræver ingen særlig teknisk viden, det kan udføres over netværket, og angriberen behøver kun et lavt niveau af adgang (f.eks. en almindelig brugerkonto). Der kræves ingen handling fra dine medarbejdere for at udløse angrebet. Kombinationen af lav adgangsbarriere, ingen brugerinteraktion og høj skadepotentiale gør dette til en af de mest alvorlige typer sårbarheder, en virksomhed kan stå over for.
Hvad gør jeg nu?
Kontakt jeres it-ansvarlige eller it-leverandør hurtigst muligt og bed dem gennemgå følgende:
- Kortlæg brugen: Find ud af om jeres virksomhed bruger Azure Service Bus — spørg jeres it-leverandør eller kig i jeres Azure-portal.
- Installér opdateringen: Microsoft har udsendt en sikkerhedsopdatering. Sørg for at den relevante Azure Service Bus SDK eller service er opdateret til den nyeste version.
- Gennemgå adgangsrettigheder: Begræns hvem der har adgang til Azure Service Bus til absolut nødvendige brugere og systemer.
- Overvåg for mistænkelig aktivitet: Tjek logfiler i Azure Monitor for usædvanlig adfærd, særligt i perioden op til og efter opdateringen.
- Informér leverandører: Har I eksterne partnere eller leverandører med adgang til jeres Azure-miljø, skal de også informeres og opdatere deres systemer.
Opdatér inden for 24-72 timer
Med en CVSS-score på 9,9 og mulighed for fjernudførelse af kode bør I behandle dette som en akut hændelse. Kontakt jeres it-leverandør i dag og bed specifikt om bekræftelse på, at Azure Service Bus er opdateret i jeres miljø. Vent ikke på jeres næste planlagte vedligeholdelsesvindue — risikoen er for høj. Har I brug for hjælp til at vurdere jeres eksponering, er I velkomne til at kontakte Auroa.
Tidslinje
Konkrete eksempler
Angriber med stjålet medarbejderkonto
En angriber har skaffet sig adgang til en medarbejders Azure-brugerkonto via phishing. Med denne begrænsede adgang sender angriberen en specialudformet besked til virksomhedens Azure Service Bus. Systemet deserialiserer beskeden og udfører angribernes skadelige kode — uden at nogen medarbejder opdager det. Angriberen installerer derefter bagdøre og begynder at kopiere forretningskritiske data ud af miljøet.
Leverandørangreb via integration
En ekstern it-leverandør har adgang til jeres Azure Service Bus for at vedligeholde en integration til jeres ERP-system. Leverandørens egne systemer er kompromitterede af en tredjepart. Via leverandørens adgang sender angriberen ondsindede beskeder til jeres Service Bus, hvilket giver fuld kodeudførelse i jeres Azure-miljø og adgang til kundedata samt regnskabssystemer.
Ransomware-angreb via cloudmiljø
En angriber udnytter sårbarheden til at få fodfæste i virksomhedens Azure-miljø og bevæger sig herfra videre til tilkoblede systemer. Inden opdagelse er det lykkedes at kryptere kritiske filer og databaser med ransomware. Virksomheden modtager et krav om løsesum for at få genoprettet adgangen til egne data.
Ofte stillede spørgsmål
Vi bruger Microsoft 365 — er vi også berørt?
Ikke nødvendigvis. Microsoft 365 (Word, Excel, Teams osv.) er et separat produkt fra Azure Service Bus. Sårbarheden berører primært virksomheder, der aktivt bruger Azure Service Bus som del af deres it-infrastruktur eller applikationer. Er I i tvivl, spørg jeres it-leverandør om I har Azure Service Bus aktivt i jeres Azure-abonnement.
Hvad er Azure Service Bus — og hvorfor bruger vi det?
Azure Service Bus er en Microsoft-tjeneste, der fungerer som en slags digital postkasse mellem forskellige it-systemer. Den bruges typisk til at sende beskeder og data automatisk mellem applikationer — f.eks. fra et ordresystem til et lagersystem. Mange virksomheder bruger det uden at være klar over det, fordi det er sat op af en ekstern it-leverandør som del af en større løsning.
Kan vi se om vi allerede er blevet angrebet?
Det er muligt at tjekke via Azure Monitor og Azure Security Center (Microsoft Defender for Cloud), som logger aktivitet i jeres cloudmiljø. Se efter usædvanlige kørende processer, uventede netværksforbindelser eller adgang fra ukendte IP-adresser. Har I ikke adgang til disse værktøjer selv, bør jeres it-leverandør foretage en gennemgang.
Hvad koster det at opdatere?
Selve sikkerhedsopdateringen fra Microsoft er gratis. Udgiften vil typisk være den tid, jeres it-leverandør bruger på at identificere berørte systemer, installere opdateringen og verificere at alt virker korrekt. For de fleste SMV’er vil det dreje sig om få timers arbejde — men prisen for ikke at opdatere kan være langt højere, hvis et angreb lykkes.
Er der noget vi kan gøre, mens vi venter på opdateringen?
Ja. I mellemtiden kan I begrænse skadeomfanget ved at stramme adgangskontrollen til Azure Service Bus, så kun de brugere og systemer der absolut har brug for det, har adgang. Derudover bør I aktivere udvidet logning og overvågning, så I hurtigt opdager mistænkelig aktivitet. Dette er dog midlertidige foranstaltninger — opdateringen bør installeres hurtigst muligt.
Gælder dette kun for Azure, eller er vores lokale systemer også i fare?
Sårbarheden er specifikt i Azure Service Bus, som er en cloudbaseret tjeneste. Jeres lokale servere og computere er ikke direkte berørt af denne specifikke fejl. Dog er risikoen, at en angriber via Azure Service Bus kan bevæge sig videre til andre systemer i jeres cloudmiljø — og derfra potentielt nå lokale systemer, hvis de er forbundet. Derfor er hurtig handling stadig vigtig.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.