CVE-2026-63508: Kritisk fejl i Microsoft Planetary Computer Pro
Kritisk fejl i Microsoft Planetary Computer Pro lader angribere overtage systemet uden login – opdater straks.
Hvad er det?
En kritisk sikkerhedsfejl (CVE-2026-63508) er opdaget i Microsoft Planetary Computer Pro. Fejlen betyder, at en vigtig funktion i systemet slet ikke kræver login (autentificering) for at blive tilgået. Det er som at have en hoveddør uden lås – enhver kan gå direkte ind og få administratorrettigheder (fuld kontrol over systemet) uden at kende et brugernavn eller adgangskode. Angrebet kan udføres over internettet, og det kræver ingen teknisk viden eller særlige rettigheder på forhånd. Fejlen er klassificeret som maksimalt alvorlig med en CVSS-score på 10 ud af 10.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der anvender Microsoft Planetary Computer Pro. Det er typisk virksomheder, der arbejder med store datamængder, geospatiale data (kortdata og geografisk analyse) eller videnskabelig databehandling via Microsofts skyplatform. Hvis din virksomhed bruger denne platform – direkte eller via en leverandør – er du potentielt i risikogruppen.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan uden videre:
- Eskalere sine rettigheder – angriberen kan give sig selv fuld administratoradgang til systemet
- Tilgå fortrolige data – alle data gemt i eller behandlet af platformen kan læses og kopieres
- Manipulere med data og indstillinger – angriberen kan ændre, slette eller forfalske data og systemkonfigurationer
- Bevæge sig videre i dit netværk – med forhøjede rettigheder kan angriberen forsøge at kompromittere andre systemer i din virksomhed
Konsekvenserne kan inkludere databrud, brud på GDPR-regler samt tab af forretningskritiske oplysninger.
Hvor alvorligt er det?
Dette er maksimalt alvorligt. CVSS-scoren er 10,0 ud af 10, hvilket er den højest mulige rating. Fejlen kan udnyttes:
- Over netværket – angriberen behøver ikke fysisk adgang
- Uden tekniske forhindringer – angrebet er simpelt at udføre
- Uden login – ingen brugernavn eller adgangskode kræves
- Uden din medvirken – du behøver ikke klikke på noget eller åbne en fil
Kombinationen af disse faktorer gør sårbarheden ekstremt farlig og let at misbruge, selv for angribere med begrænsede tekniske evner.
Hvad gør jeg nu?
Hvis din virksomhed bruger Microsoft Planetary Computer Pro, skal du handle hurtigt. Følg disse trin:
- Identificér om du er ramt – find ud af, om din virksomhed bruger Microsoft Planetary Computer Pro, enten direkte eller via en it-leverandør eller partner.
- Kontakt Microsoft eller din it-leverandør – spørg specifikt om der er en sikkerhedsopdatering (patch) tilgængelig til CVE-2026-63508, og hvornår den kan installeres.
- Installer opdateringen straks – så snart en opdatering er tilgængelig, bør den installeres uden forsinkelse. Prioritér dette over alt andet it-arbejde.
- Begræns adgangen midlertidigt – indtil en opdatering er på plads, bør du overveje at begrænse adgangen til systemet, fx ved at blokere ekstern adgang via firewall (en digital sikkerhedsmur), hvis det er muligt uden at stoppe kritiske forretningsprocesser.
- Overvåg for mistænkelig aktivitet – bed din it-ansvarlige eller leverandør om at tjekke logfiler (aktivitetsoversigter) for usædvanlig adgang eller ukendte brugerkonti.
- Orienter relevante parter – hvis I håndterer persondata, bør I have jeres databeskyttelsesrådgiver (DPO) i løkken, så I er klar til at reagere hurtigt, hvis data viser sig at være kompromitterede.
Handl inden for 24–48 timer
Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse og ikke afventer din næste planlagte it-gennemgang. Kontakt din it-leverandør i dag og få klarhed over, om I er eksponerede, og hvad tidsplanen for en opdatering er. Har du ikke en fast it-leverandør, er du velkommen til at kontakte os – vi hjælper dig med at vurdere risikoen og komme sikkert videre.
Tidslinje
Konkrete eksempler
Angriber overtager administratorkontoen uden login
En angriber finder frem til, at din virksomheds installation af Microsoft Planetary Computer Pro er tilgængelig fra internettet. Ved at sende en særligt udformet netværksforespørgsel direkte til den sårbare funktion – uden brugernavn eller adgangskode – tildeler angriberen sig selv administratorrettigheder. Derfra kan vedkommende oprette nye brugerkonti, eksportere alle data eller slette konfigurationer, mens I slet ikke er klar over det.
Datatyveri af fortrolige analyseresultater
En konkurrent eller statslig aktør udnytter sårbarheden til at få adgang til jeres platform og kopierer stille og roligt fortrolige analyseresultater, forretningsdata eller proprietære datasæt, som I har uploadet til platformen. Fordi der ikke kræves autentificering, efterlader angrebet minimale spor i logfilerne, og I opdager måske ikke tyveriet i ugevis.
Platformen bruges som springbræt ind i resten af netværket
Med de forhøjede rettigheder i Microsoft Planetary Computer Pro forsøger angriberen at anvende platformens forbindelser og legitimationsoplysninger (brugernavn/adgangskode-kombinationer gemt i systemet) til at bevæge sig videre ind i jeres interne netværk eller andre cloudtjenester. Det kan føre til et bredere angreb, der rammer langt mere end blot én platform.
Ofte stillede spørgsmål
Hvad er Microsoft Planetary Computer Pro?
Microsoft Planetary Computer Pro er en skybaseret platform fra Microsoft, der giver adgang til store mængder miljø- og geospatiale data (fx satellitbilleder og klimadata) til analyse og videnskabelige formål. Platformen bruges typisk af virksomheder og organisationer inden for forskning, landbrug, energi og miljø.
Kan jeg selv se, om nogen allerede har udnyttet fejlen mod os?
Det kræver adgang til systemets logfiler og viden om, hvad man skal kigge efter. Se efter ukendte brugerkonti, usædvanlige login-tidspunkter eller ændringer i systemindstillinger, du ikke kan genkende. Din it-leverandør kan hjælpe med denne gennemgang. Hvis du bruger Microsofts egne sikkerhedsværktøjer som Microsoft Sentinel eller Defender, bør du tjekke advarsler der.
Hvad betyder CWE-306, og hvorfor er det farligt?
CWE-306 betyder, at en kritisk funktion i systemet mangler autentificering – altså et krav om at bevise, hvem du er, før du får adgang. Forestil dig en bank, hvor hvælvingens dør er åben for alle, der bare vælger at trykke på håndtaget. Det er præcis den slags fejl, der er tale om her, og det er derfor den er så farlig.
Er vi i fare, selvom vi kun bruger platformen til at se data og ikke lagrer personoplysninger?
Ja, det kan I stadig være. Selv uden personoplysninger kan en angriber bruge de forhøjede rettigheder til at bevæge sig videre i jeres netværk, ændre data eller bruge jeres systemer som springbræt til at angribe andre. Risikoen er reel uanset hvilken type data I håndterer.
Skal vi anmelde det til Datatilsynet, selvom vi ikke ved, om vi er ramt?
Kun hvis I har grund til at tro, at personoplysninger faktisk er blevet tilgået af uvedkommende. Hvis I identificerer tegn på, at systemet er kompromitteret og persondata kan være berørt, har I 72 timer til at anmelde bruddet til Datatilsynet. Er I usikre, så kontakt jeres DPO eller en juridisk rådgiver med det samme.
Hvad gør vi, hvis vi ikke kan opdatere systemet med det samme?
Som midlertidig foranstaltning bør I overveje at begrænse netværksadgangen til platformen, fx ved at kræve VPN (et sikkert krypteret netværk) for at tilgå systemet, eller blokere adgang fra offentlige IP-adresser via jeres firewall. Det reducerer angrebsfladen, men er ikke en permanent løsning – en opdatering skal installeres så hurtigt som muligt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.