CVE-2026-62834: Kritisk fejl i Azure Data Factory
Kritisk fejl i Azure Data Factory lader angribere overtage privilegier via netværket – opdater straks.
Hvad er det?
Azure Data Factory er Microsofts skybaserede tjeneste til at flytte og behandle store mængder data automatisk. Den her sårbarhed betyder, at tjenesten ikke tjekker digitale signaturer (en slags elektronisk segl der bekræfter, at data eller kode er ægte og uændret) korrekt. Det giver en angriber mulighed for at narre systemet til at tro, at ondsindet kode eller indhold er legitim – og dermed få udvidede rettigheder i dit miljø. Fejlen kræver, at en bruger interagerer med noget (f.eks. åbner et link eller en fil), men kræver ingen forudgående adgang eller særlige rettigheder fra angriberens side.
Hvem rammer det?
Alle virksomheder og organisationer der bruger Azure Data Factory – Microsofts skyplatform til dataintegration og ETL-processer (automatisk flytning og transformation af data). Det gælder særligt SMV’er, der bruger Azure til at koble forretningssystemer sammen, f.eks. CRM, ERP eller datalager-løsninger. Hvis din virksomhed har sat Azure Data Factory op – selv om det styres af en ekstern IT-partner – er du potentielt i risikogruppen.
Hvad kan ske?
En angriber der udnytter fejlen kan eskalere sine rettigheder (dvs. give sig selv adgang til mere end vedkommende burde have) i dit Azure-miljø. Det kan føre til:
- Uautoriseret adgang til fortrolige forretningsdata og kundeoplysninger
- Manipulation med dine dataflows og integrationer, f.eks. ændring af data der sendes mellem systemer
- Springbræt til bredere angreb mod andre dele af din Azure-infrastruktur
- Potentielt brud på GDPR-krav, hvis persondata kompromitteres
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,3 ud af 10 (Kritisk) af sikkerhedseksperter. Det er en af de højeste scorer en sårbarhed kan få. Angrebskompleksiteten er lav – det kræver ikke avancerede færdigheder at udnytte den. Angriberen behøver ingen forudgående adgang til dit system, og angrebet kan udføres over internettet. Den eneste bremse er, at en bruger skal foretage en handling, f.eks. klikke på et link. Det gør phishing (falske e-mails eller beskeder) til en oplagt angrebsvektor.
Hvad gør jeg nu?
Tag følgende skridt så hurtigt som muligt – helst inden for 24-48 timer:
- Kontakt din IT-partner eller Azure-administrator og gør dem opmærksomme på CVE-2026-62834 med det samme.
- Tjek om Microsoft har udsendt en patch (sikkerhedsopdatering) via Microsoft Security Response Center (MSRC) og anvend den straks.
- Gennemgå adgangsrettigheder i dit Azure Data Factory-miljø – fjern unødvendige privilegier og begræns adgang til kun dem der har behov.
- Advér dine medarbejdere om ikke at klikke på ukendte links eller åbne vedhæftninger fra ukendte afsendere, da angrebet kræver brugerinteraktion.
- Aktivér logning og overvågning i Azure, så du kan opdage mistænkelig aktivitet i dit Data Factory-miljø.
- Vurder om der allerede er sket noget – bed din IT-partner om at gennemgå logfiler for usædvanlig aktivitet de seneste uger.
Handl inden for 24-48 timer
Med en CVSS-score på 9,3 skal denne sårbarhed behandles som en akut prioritet. Vi anbefaler, at du kontakter din IT-leverandør i dag og sikrer, at Microsofts sikkerhedsopdatering er installeret hurtigst muligt. Sørg desuden for at informere dine medarbejdere om risikoen for phishing-angreb, da en brugerhandling er den udløsende faktor. Overvej at få foretaget en hurtig gennemgang af adgangsrettigheder i Azure, så en eventuel angriber ikke kan bevæge sig videre i systemet.
Tidslinje
Konkrete eksempler
Phishing-angreb mod medarbejder med Azure-adgang
En angriber sender en tilsyneladende legitim e-mail til en medarbejder i din virksomhed med et link til et ondsindet dokument eller en hjemmeside. Når medarbejderen klikker, udnytter angrebet fejlen i Azure Data Factory til at præsentere usigneret eller manipuleret kode, som systemet accepterer som ægte. Angriberen opnår dermed forhøjede rettigheder i jeres Azure-miljø og kan begynde at tilgå data eller ændre i konfigurationer.
Manipulation af automatiserede dataflows
En angriber der har fået forhøjede rettigheder via sårbarheden, kan ændre i de automatiserede dataflows i Azure Data Factory. Det kan f.eks. betyde, at kundedata omdirigeres til en ekstern server kontrolleret af angriberen, eller at finansielle tal manipuleres undervejs fra ét system til et andet – uden at I opdager det med det samme.
Springbræt til bredere Azure-angreb
Efter at have opnået eskalerede rettigheder i Azure Data Factory kan en angriber bruge adgangen som springbræt til andre dele af jeres Azure-infrastruktur, f.eks. lagersystemer (Azure Blob Storage), databaser eller andre integrerede tjenester. Det kan betyde, at et angreb der starter ét sted, hurtigt spreder sig til hele jeres cloudmiljø.
Ofte stillede spørgsmål
Bruger vi overhovedet Azure Data Factory?
Det er ikke altid synligt for ledelsen. Tjek med din IT-afdeling eller eksterne IT-partner, om I bruger Azure Data Factory – det bruges ofte til at automatisere dataflows mellem systemer som f.eks. jeres ERP, CRM eller rapporteringsværktøjer. Det kan også være sat op af en tredjepart på vegne af jer.
Hvad er en 'kryptografisk signatur', og hvorfor fejler den her?
En kryptografisk signatur er som et digitalt segl – det bekræfter, at et stykke data eller kode er ægte og ikke er blevet ændret undervejs. Fejlen i Azure Data Factory betyder, at systemet ikke tjekker dette segl ordentligt, og derfor kan en angriber indsende falsk eller manipuleret indhold, som systemet fejlagtigt accepterer som legitimt.
Er vores data allerede blevet stjålet?
Det ved vi ikke uden at undersøge det. Sårbarheden blev offentliggjort den 20. august 2026, og der er endnu ikke bekræftede rapporter om aktiv udnyttelse. Det anbefales dog at bede jeres IT-partner gennemgå logfiler for usædvanlig aktivitet, så I kan udelukke eller bekræfte et eventuelt brud.
Hvad betyder det, at angrebet kræver 'brugerinteraktion'?
Det betyder, at en medarbejder i din virksomhed skal gøre noget aktivt – f.eks. klikke på et ondsindet link eller åbne en fil – for at angrebet lykkes. Angribere bruger typisk phishing-e-mails til dette. Det er derfor vigtigt at minde jeres medarbejdere om at være ekstra forsigtige med uopfordrede beskeder og links i denne periode.
Hvad sker der, hvis vi ikke gør noget?
Hvis I ikke reagerer, risikerer I, at en angriber kan eskalere sine rettigheder i jeres Azure-miljø og potentielt få adgang til forretningskritiske data, manipulere dataflows eller bruge jeres systemer som springbræt til videre angreb. Det kan desuden udgøre et brud på GDPR, hvis persondata er involveret – med bøder og omdømmeskade til følge.
Hvem er ansvarlig for at opdatere Azure Data Factory – os eller Microsoft?
Det afhænger af, hvordan I bruger tjenesten. Da Azure Data Factory er en cloud-tjeneste (skybaseret), kan Microsoft i mange tilfælde rulle sikkerhedsopdateringer ud automatisk. Men I bør bekræfte med jeres IT-partner, at opdateringen faktisk er aktiveret i jeres specifikke opsætning, og at ingen særlige konfigurationer forhindrer den i at virke.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper verification of cryptographic signature in Azure Data Factory allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.