CVE-2026-70332: Kritisk SSRF-fejl i Microsoft SharePoint
Kritisk SSRF-fejl i Microsoft SharePoint giver angribere mulighed for at kapre din servers netværkskommunikation uden login.
Hvad er det?
CVE-2026-70332 er en kritisk sikkerhedssårbarhed i Microsoft Office SharePoint. Fejlen kaldes SSRF (Server-Side Request Forgery), hvilket betyder, at en angriber kan narre din SharePoint-server til at sende netværksforespørgsler på angribers vegne. Serveren tror, den handler normalt, men udfører i virkeligheden angribers kommandoer. Det kræver, at en bruger klikker på et link eller tilgår en manipuleret side — angriberen behøver ingen adgangskode eller særlige rettigheder på forhånd. Resultatet kan være, at angriberen får adgang til interne systemer, data og tjenester, som normalt er beskyttet bag din firewall.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der bruger Microsoft Office SharePoint som intranet, dokumentdelingsplatform eller samarbejdsværktøj. Det gælder både virksomheder med SharePoint installeret lokalt (on-premises) og dem, der bruger det som del af Microsoft 365. Særligt udsatte er virksomheder, hvor SharePoint er eksponeret mod internettet eller bruges af mange medarbejdere dagligt. SMV’er uden dedikeret IT-sikkerhedspersonale er ekstra sårbare, fordi opdateringer måske ikke rulles ud hurtigt nok.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber bruge din SharePoint-server som springbræt ind i dit interne netværk. Det betyder i praksis, at angriberen potentielt kan:
- Læse fortrolige dokumenter og følsomme virksomhedsdata gemt i SharePoint
- Tilgå interne systemer og tjenester, der normalt ikke er tilgængelige udefra
- Ændre eller slette data og filer på serveren
- Forstyrre driften af SharePoint og tilknyttede systemer (nedetid)
- Bruge serveren til videre angreb mod andre systemer i dit netværk
CVSS-scoren på 9.6 (kritisk) afspejler, at konsekvenserne for fortrolighed, integritet og tilgængelighed alle vurderes som høje.
Hvor alvorligt er det?
Denne sårbarhed er klassificeret som kritisk med en CVSS-score på 9.6 ud af 10. Det er en af de højest mulige risikovurderinger. Angrebet kan udføres over nettet uden nogen form for forudgående adgang eller rettigheder — angriberen skal blot få én medarbejder til at klikke på et ondsindet link. Kombinationen af lav angrebskompleksitet, ingen krav om forhåndsrettigheder og høj påvirkning på alle tre sikkerhedsdimensioner (fortrolighed, integritet og tilgængelighed) gør denne sårbarhed til en alvorlig trussel for enhver SharePoint-installation.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er de vigtigste trin i prioriteret rækkefølge:
- Tjek om du bruger SharePoint: Spørg din IT-ansvarlige eller leverandør, om din virksomhed kører Microsoft SharePoint — lokalt eller via Microsoft 365.
- Installér sikkerhedsopdateringen straks: Microsoft har udsendt en patch. Sørg for, at den installeres på alle SharePoint-servere hurtigst muligt. Har du Microsoft 365, kontrollér om opdateringen er slået til automatisk.
- Begræns eksponering midlertidigt: Hvis du ikke kan opdatere med det samme, kan du overveje at begrænse adgangen til SharePoint fra internettet, indtil patchen er installeret.
- Informér dine medarbejdere: Gør medarbejderne opmærksomme på, at de ikke må klikke på ukendte eller mistænkelige links — særligt i e-mails der omhandler SharePoint.
- Monitorér for mistænkelig aktivitet: Bed din IT-leverandør om at kontrollere logfiler for usædvanlig trafik fra SharePoint-serveren.
Opdatér inden for 24-72 timer
Auroa anbefaler, at du behandler denne sårbarhed som en akut opgave. Kontakt din IT-leverandør eller interne IT-ansvarlige i dag og bekræft, at sikkerhedsopdateringen fra Microsoft er installeret. Vent ikke på jeres næste planlagte vedligeholdelsesvindue — risikoen er for høj. Har du ikke en IT-leverandør, kan Auroa hjælpe dig med en hurtig sårbarhedsgennemgang og patchimplementering.
Tidslinje
Konkrete eksempler
Phishing-mail med ondsindet SharePoint-link
En angriber sender en e-mail til en medarbejder, der udgiver sig for at være en kollega med et link til et ‘delt dokument’ i SharePoint. Når medarbejderen klikker, udløses SSRF-angrebet, og SharePoint-serveren begynder at sende anmodninger til interne systemer — f.eks. virksomhedens økonomi- eller HR-system. Angriberen modtager svarene og kan kortlægge og tilgå interne data uden nogensinde at have logget ind.
Angreb via indlejret ondsindet indhold i SharePoint
En angriber, der har fundet en måde at lægge indhold på en offentligt tilgængelig SharePoint-side, indlejrer et ondsindet script eller link. Når interne medarbejdere besøger siden, udnytter serveren SSRF-fejlen til at foretage anmodninger mod interne netværksressourcer. Dette kan give angriberen adgang til interne API’er (programmeringsgrænseflader) og databaser, der ikke er beregnet til ekstern adgang.
Springbrætsangreb mod cloud-infrastruktur
I virksomheder, der kører SharePoint lokalt men har forbindelser til Azure eller andre cloudtjenester, kan en angriber bruge SSRF-fejlen til at anmode om interne metadata-endpoints i skymiljøet. Disse endpoints kan afsløre adgangsnøgler og konfigurationsdata, som angriberen efterfølgende bruger til at overtage virksomhedens cloud-konti og -ressourcer.
Ofte stillede spørgsmål
Hvad er SSRF, og hvorfor er det farligt?
SSRF (Server-Side Request Forgery) betyder, at en angriber kan narre din server til at sende netværksanmodninger, som om de kom fra serveren selv. Det er farligt, fordi serveren ofte har adgang til interne systemer og data, som normalt er beskyttet bag en firewall. Angriberen kan dermed komme ind ‘bagdøren’ uden at have en adgangskode.
Er vi i fare, hvis vi bruger SharePoint Online via Microsoft 365?
Microsofts skybaserede tjenester opdateres typisk automatisk, men du bør bekræfte hos din IT-ansvarlige eller direkte i Microsoft 365 Admin Center, at den relevante patch er anvendt. Lokalt installerede SharePoint-servere (on-premises) kræver manuel opdatering og er i højere risiko, hvis de ikke opdateres hurtigt.
Skal en medarbejder gøre noget for at angrebet lykkes?
Ja — sårbarheden kræver, at en bruger interagerer med noget, f.eks. klikker på et ondsindet link eller besøger en manipuleret webside. Angriberen sender typisk en e-mail eller besked med et link, der udløser fejlen. Derfor er det vigtigt at gøre medarbejdere opmærksomme på at være ekstra påpasselige med ukendte links lige nu.
Hvad sker der, hvis vi venter med at opdatere?
Jo længere du venter, desto større er risikoen for, at angribere aktivt udnytter sårbarheden. Med en CVSS-score på 9.6 og lav angrebskompleksitet er det sandsynligt, at automatiserede angrebsværktøjer hurtigt vil begynde at udnytte den. Konsekvenserne kan inkludere datalæk, nedetid og potentiel overtrædelse af GDPR-regler.
Kan vi se, om vi allerede er blevet angrebet?
Det kan være svært at opdage uden de rette værktøjer. Bed din IT-leverandør om at gennemgå SharePoint-serverens logfiler for usædvanlige udgående netværksanmodninger til interne adresser eller ukendte eksterne systemer. Uforklarlig langsom ydelse eller nedetid kan også være tegn på et angreb.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Server-side request forgery (ssrf) in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.