Åbner i en ny fane
CVE-2026-64900
Alvorlig

CVE-2026-64900: XSS-sårbarhed i SharePoint Server

Sårbarhed i Microsoft SharePoint lader angribere udføre scripting-angreb og forfalske indhold over netværket.

CVSS Score
7.3
Offentliggjort
11/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

CVE-2026-64900 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indsprøjte ondsindet kode i en webside, som andre brugere derefter ser i deres browser — uden at de ved det. I dette tilfælde kan en bruger med almindelig adgang til SharePoint udnytte fejlen til at forfalske indhold eller manipulere med, hvad andre brugere oplever på siden. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på skærmen.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server som intern samarbejdsplatform eller intranet. Det gælder konkret:

  • SharePoint Server i versioner ældre end 16.0.19725.20522
  • SharePoint Server 2016
  • SharePoint Server 2019

Bruger din virksomhed SharePoint Online (Microsoft 365/cloud-versionen), er du sandsynligvis ikke berørt, da Microsoft styrer opdateringer der centralt. Har du derimod en lokal installation af SharePoint, bør du handle nu.

Hvad kan ske?

En angriber med en almindelig brugerkonto på din SharePoint kan sende et ondsindet link til en kollega. Når kollegaen klikker på linket, udføres skjult kode i vedkommendes browser. Det kan føre til:

  • Datatyveri: Angriberen kan tilgå oplysninger og dokumenter, som offeret har adgang til.
  • Kontoovertag: Login-cookies (de filer der holder dig logget ind) kan stjæles og bruges til at udgive sig for at være offeret.
  • Indholdsforfalskning: Sider og beskeder kan manipuleres, så de ser legitime ud — f.eks. til phishing-angreb internt i organisationen.

Fortrolighed og dataintegritet er i fare, mens selve driften (tilgængelighed) ikke direkte påvirkes af denne sårbarhed.

Hvor alvorligt er det?

Sårbarheden er vurderet til 7.3 ud af 10 (Alvorlig) af det internationale CVSS-system. Angrebet kræver, at angriberen allerede har en brugerkonto, og at offeret klikker på et ondsindet link — det kræver altså en lille social manipulation. Til gengæld er selve angrebet teknisk set ikke svært at udføre, og konsekvenserne for fortrolighed og dataintegritet er høje. Det betyder, at et vellykket angreb kan afsløre følsomme dokumenter og give adgang til at ændre data i SharePoint.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Find ud af hvilken version I bruger: Bed din IT-ansvarlige eller leverandør om at tjekke, hvilken version af SharePoint Server der kører. Er versionen ældre end 16.0.19725.20522, er I sårbare.
  2. Opdatér SharePoint Server: Installer den seneste opdatering fra Microsoft, som lukker hullet. Kontakt din IT-leverandør, hvis I ikke selv styrer opdateringer.
  3. Advér jeres brugere: Gør medarbejdere opmærksomme på ikke at klikke på uventede links — særligt fra SharePoint — indtil opdateringen er installeret.
  4. Gennemgå adgangsstyring: Overvej om alle brugere har det rette niveau af adgang til SharePoint, og begræns adgang til det absolut nødvendige.
  5. Overvåg for mistænkelig aktivitet: Bed IT om at se efter usædvanlig adfærd i SharePoint-logs i perioden op til opdateringen.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du får opdateret din SharePoint Server til den nyeste version hurtigst muligt — helst inden for den næste uge. Sårbarheden kræver ganske vist, at en angriber allerede har en konto hos jer, men i mange virksomheder er der leverandører, tidligere ansatte eller kompromitterede konti, der netop opfylder dette krav. Kombineret med en simpel phishing-besked internt er angrebet ikke svært at udføre. Kontakt din IT-leverandør i dag og bed dem bekræfte, at opdateringen er planlagt og gennemføres.

Tidslinje

11/08/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-64900 som en del af deres månedlige Patch Tuesday-opdatering og udgiver samtidig en sikkerhedsopdatering til berørte versioner af SharePoint Server.
11/08/2026
Patch frigivet
Microsoft frigiver opdateringen til SharePoint Server, der løfter versionen til minimum 16.0.19725.20522 og lukker XSS-sårbarheden.
12/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere publicerer tekniske detaljer og proof-of-concept kode, der demonstrerer, hvordan sårbarheden kan udnyttes. Det øger risikoen for angreb markant.
18/08/2026
Anbefalet opdateringsfrist
Virksomheder, der endnu ikke har installeret opdateringen, bør betragte denne dato som absolut deadline for at undgå eksponering over for aktive angrebsforsøg.

Konkrete eksempler

Intern phishing via SharePoint-besked

En angriber med en gyldig medarbejderkonto opretter et ondsindet SharePoint-dokument eller en side med indlejret XSS-kode og sender et link til en kollega med administrative rettigheder. Når kollegaen åbner linket, kører koden i baggrunden og sender vedkommendes login-cookie til angriberen. Angriberen overtager nu den administrative konto og kan tilgå og ændre alle dokumenter i SharePoint.

Forfalsket loginside til credential-høst

En angriber bruger XSS-sårbarheden til at ændre udseendet på en SharePoint-side, så den viser en falsk loginboks, der ligner virksomhedens rigtige login. Medarbejdere der besøger siden, indtaster ubevidst deres brugernavn og adgangskode, som straks sendes til angrigerens server. Disse oplysninger kan efterfølgende bruges til at tilgå andre systemer i virksomheden.

Datatyveri fra fortrolige dokumentbiblioteker

En ekstern leverandør med begrænset SharePoint-adgang udnytter sårbarheden til at indsprøjte kode i en delt side. Når en intern medarbejder med adgang til fortrolige HR- eller regnskabsdokumenter besøger siden, hentes og overføres listerne over dokumenter — og i visse tilfælde selve indholdet — automatisk til angriberen uden nogen synlig advarsel.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.19725.20522

Microsoft — Sharepoint Server

2016

Microsoft — Sharepoint Server

2019

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
7.3
Hurtige fakta
CVE-ID
CVE-2026-64900
Offentliggjort
11/08/2026
Sidst opdateret
11/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.