CVE-2026-62829: XSS-sårbarhed i SharePoint Server
Sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falsk indhold på siden.
Hvad er det?
Denne sårbarhed handler om en teknik kaldet cross-site scripting (XSS). Det betyder, at en angriber kan injicere ondsindet kode i en SharePoint-side, som så udføres i browseren hos en anden bruger, der besøger siden. Resultatet er, at angriberen kan præsentere falsk indhold — for eksempel en falsk loginboks — der ser ud som om det er legitimt. Sårbarheden er registreret som CVE-2026-62829 og har fået alvorlighedsgraden moderat med en CVSS-score på 4,6 ud af 10.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server — enten SharePoint Server 2019 eller versioner af SharePoint Server ældre end build 16.0.19725.20522. SharePoint bruges typisk som intranet, dokumentdelingsplatform eller samarbejdsværktøj internt i virksomheder. Hvis din virksomhed bruger SharePoint on-premises (dvs. installeret på egne servere frem for i skyen), bør du tjekke din version med det samme.
Hvad kan ske?
En angriber med en almindelig brugerkonto på SharePoint kan placere ondsindet kode på en SharePoint-side. Hvis en kollega herefter klikker på et link eller besøger siden, kan angriberen:
- Vise falsk indhold, f.eks. en falsk loginside, der stjæler brugerens adgangskode
- Stjæle sessionsoplysninger (cookies), så angriberen kan udgive sig for at være brugeren
- Omdirigere brugeren til skadelige hjemmesider
Angrebet kræver, at offeret aktivt klikker på noget, og at angriberen allerede har en brugerkonto på systemet. Det begrænser risikoen, men udelukker den ikke — særligt i virksomheder med mange ansatte eller eksterne samarbejdspartnere med adgang til SharePoint.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvorlighed (CVSS 4,6/10). Det skyldes, at angrebet kræver en eksisterende brugerkonto og desuden kræver, at offeret interagerer med indhold — f.eks. klikker på et link. Angriberen kan ikke uden videre overtage systemer eller slette data, men kan potentielt stjæle loginoplysninger eller sprede falsk information internt. For virksomheder, der deler følsomme dokumenter eller har mange brugere med adgang til SharePoint, er det alligevel en sårbarhed, der bør patches hurtigt.
Hvad gør jeg nu?
Du bør opdatere SharePoint Server hurtigst muligt. Følg disse trin:
- Find din SharePoint-version: Log ind på SharePoint som administrator, gå til Indstillinger → Webstedsindstillinger → Om SharePoint. Notér build-nummeret.
- Sammenlign med den sikre version: Er dit build-nummer lavere end 16.0.19725.20522, er du sårbar og skal opdatere.
- Hent og installer opdateringen: Gå til Microsoft Update Catalog eller brug Windows Server Update Services (WSUS) og installer den seneste kumulative opdatering til SharePoint Server.
- Test efter opdatering: Sørg for at SharePoint fungerer korrekt efter opdateringen, og at brugerne stadig kan tilgå det.
- Gennemgå adgangsstyring: Overvej om alle brugere og eksterne samarbejdspartnere reelt skal have adgang til SharePoint — begræns adgangen til dem der har brug for det.
Opdater inden for 30 dage
Auroa anbefaler, at du prioriterer opdateringen af SharePoint Server inden for de næste 30 dage. Selvom sårbarheden kræver en eksisterende brugerkonto og brugerinteraktion, er XSS-angreb velkendte og relativt nemme at udføre for en angriber med adgang. Sørg desuden for at gennemgå, hvem der har adgang til jeres SharePoint, og fjern adgange der ikke længere er nødvendige. Kontakt Auroa hvis du har brug for hjælp til opdatering eller adgangsstyring.
Tidslinje
Konkrete eksempler
Falsk loginside på intranettet
En angriber med en standard medarbejderkonto redigerer en SharePoint-side og indsætter skjult kode. Når en kollega åbner siden, vises en falsk Microsoft-loginboks. Kollegaen indtaster sine oplysninger, der sendes direkte til angriberen, som nu kan logge ind med kollegaens konto og tilgå alle dokumenter vedkommende har adgang til.
Sessionskapring via ondsindet link
En angriber sender et tilsyneladende legitimt link til en SharePoint-side internt i virksomheden. Linket indeholder ondsindet kode, der ved klik kopierer modtagerens session-cookie og sender den til angriberen. Angriberen kan herefter udgive sig for at være offeret i SharePoint uden at kende adgangskoden.
Spredning af misinformation internt
En utilfreds medarbejder eller ekstern samarbejdspartner med SharePoint-adgang manipulerer indholdet på en vigtig intern SharePoint-side — f.eks. en HR-side eller en side med virksomhedens politikker. Via XSS-kode kan vedkommende vise falsk information til kolleger, der besøger siden, uden at det er synligt i den normale sideredigering.
Ofte stillede spørgsmål
Bruger vi SharePoint Online via Microsoft 365 — er vi så påvirket?
Nej, denne sårbarhed rammer kun SharePoint Server, som er installeret på egne servere (on-premises). Bruger du SharePoint via Microsoft 365 i skyen, håndterer Microsoft opdateringer automatisk, og du er ikke berørt af denne specifikke sårbarhed.
Kan en angriber udefra udnytte denne sårbarhed uden en brugerkonto?
Nej. Angrebet kræver, at angriberen allerede har en gyldig brugerkonto på SharePoint-serveren. Det kan dog være en intern medarbejder, en tidligere ansat med aktiv konto, eller en ekstern samarbejdspartner. Det er derfor vigtigt at holde adgangsstyringen opdateret.
Hvad er cross-site scripting (XSS)?
Cross-site scripting er en angrebsmetode, hvor en angriber sniger ondsindet kode ind på en webside. Når andre brugere besøger siden, kører koden i deres browser — uden at de ved det. Det kan bruges til at stjæle loginoplysninger, vise falsk indhold eller omdirigere brugere til farlige sider.
Hvad sker der, hvis vi ikke opdaterer?
Undlader du at opdatere, forbliver jeres SharePoint-installation sårbar. En angriber med en brugerkonto kan potentielt narre medarbejdere til at afgive deres loginoplysninger eller klikke på skadeligt indhold. Over tid stiger risikoen, efterhånden som kendskabet til sårbarheden spredes. Det er en relativt nem og billig opdatering at foretage.
Kan vi se om nogen allerede har udnyttet sårbarheden mod os?
Det kræver, at I gennemgår jeres SharePoint-logs for mistænkelig aktivitet — f.eks. usædvanlige redigeringer af sider eller links der peger ud af platformen. Har I ikke et overvågningsværktøj til dette, kan Auroa hjælpe med at undersøge logfiler og opsætte overvågning fremadrettet.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.