CVE-2026-63509: Kritisk sårbarhed i Microsoft Fabric
Kritisk sårbarhed i Microsoft Fabric giver angribere med simpel adgang mulighed for at overtage hele systemet via netværket.
Hvad er det?
En sårbarhed kaldet ‘relative path traversal’ (en teknik hvor en angriber snyder systemet til at tilgå filer og mapper uden for det tilladte område) er opdaget i Microsoft Fabric. Microsoft Fabric er Microsofts cloud-baserede platform til dataanalyse og business intelligence. Fejlen gør det muligt for en angriber, der allerede har en almindelig brugerkonto, at skaffe sig langt højere rettigheder i systemet — uden at du eller dine medarbejdere behøver klikke på noget. Angrebet sker udelukkende via netværket og kræver ingen fysisk adgang.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft Fabric — Microsofts platform til datahåndtering, rapportering og analyse. Hvis du eller dine medarbejdere logger ind på Microsoft Fabric og arbejder med data der, er I potentielt i farezonen. Det gælder uanset virksomhedens størrelse.
Hvad kan ske?
En angriber med selv en simpel brugerkonto — for eksempel en kompromitteret medarbejderkonto — kan udnytte fejlen til at eskalere sine rettigheder (dvs. skaffe sig adgang svarende til en systemadministrator). Det betyder, at angriberen potentielt kan:
- Læse og stjæle alle data i platformen, herunder følsomme forretningsdata og personoplysninger
- Ændre eller slette data og rapporter
- Lamme adgangen til platformen helt
- Bevæge sig videre til andre systemer i din virksomhed
Fordi angrebet kan ramme andre miljøer end angriberens eget (scope=changed), er konsekvenserne særligt alvorlige.
Hvor alvorligt er det?
Denne sårbarhed er rated 9,9 ud af 10 — Kritisk efter den internationale CVSS-skala. Det er næsten det højest mulige. Kombinationen af lav angrebskompleksitet, ingen brugerinteraktion krævet og fuld adgang til fortrolighed, integritet og tilgængelighed gør den ekstremt farlig. Den bør behandles med højeste prioritet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt:
- Tjek om I bruger Microsoft Fabric: Spørg din IT-ansvarlige eller leverandør, om Microsoft Fabric indgår i jeres Microsoft 365- eller Azure-abonnement og er i aktiv brug.
- Anvend Microsofts opdatering: Microsoft udgiver løbende sikkerhedsopdateringer til Fabric via Azure-portalen. Sørg for, at din IT-ansvarlige verificerer, at den nyeste opdatering er anvendt.
- Gennemgå brugerkonti: Tjek hvem der har adgang til Microsoft Fabric og fjern konti, der ikke længere er nødvendige. Aktiver multifaktorgodkendelse (MFA) for alle brugere.
- Overvåg adgangslogge: Bed din IT-ansvarlige om at gennemgå logge for usædvanlig aktivitet i Fabric de seneste uger.
- Kontakt din IT-partner: Hvis I ikke selv har ressourcerne, kontakt straks en IT-sikkerhedspartner for hjælp til afhjælpning.
Handl inden for 24-48 timer
Med en CVSS-score på 9,9 og angrebet tilgængeligt via netværket med minimale krav til angriberen, er dette en sårbarhed du ikke må vente med at håndtere. Sørg for at din IT-ansvarlige eller IT-partner bekræfter, at Microsofts sikkerhedsopdatering er installeret inden for de næste 24-48 timer. Har du mistanke om, at en konto kan være kompromitteret, skal du spærre den med det samme og kontakte os for en nærmere vurdering.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto eskalerer til fuld adgang
En angriber skaffer sig adgang til en medarbejders Fabric-konto via en phishing-mail. Med den almindelige brugerkonto udnytter angriberen path traversal-fejlen til at skaffe sig administratorrettigheder. Herefter eksporterer angriberen alle virksomhedens salgsdata og kundeoplysninger, uden at det umiddelbart opdages.
Intern trussel: Utilfreds medarbejder misbruger sårbarheden
En medarbejder med en standard Fabric-konto, som normalt kun har adgang til egne rapporter, udnytter fejlen til at hæve sine egne rettigheder. Medarbejderen får dermed adgang til fortrolige HR-oplysninger og finansielle rapporter og kopierer dem til et eksternt drev, inden det opdages.
Ransomware-angreb via Fabric-platform
En angriber, der har skaffet sig en simpel brugerkonto (f.eks. via en lækket adgangskode fra et andet brud), bruger sårbarheden til at opnå fuld kontrol over Fabric-miljøet. Angriberen krypterer herefter alle data i platformen og kræver løsepenge for at genoprette adgangen — et klassisk ransomware-angreb.
Ofte stillede spørgsmål
Hvad er Microsoft Fabric, og bruger vi det?
Microsoft Fabric er en cloud-platform fra Microsoft til dataanalyse, rapportering og business intelligence. Den er ofte inkluderet i større Microsoft 365- eller Azure-abonnementer. Din IT-ansvarlige eller Microsoft-partner kan hurtigt fortælle dig, om I gør brug af den.
Skal en angriber kende vores adgangskoder for at udnytte denne fejl?
Angriberen skal have en gyldig — men ellers helt almindelig — brugerkonto i jeres Microsoft Fabric-miljø. Det betyder, at en kompromitteret medarbejderkonto (f.eks. fra phishing) er nok til at igangsætte angrebet. Derfor er det vigtigt at aktivere MFA (multifaktorgodkendelse) på alle konti.
Er vi i fare, selvom vi ikke har opdaget noget mistænkeligt?
Ja, potentielt. Mange angreb foregår uden synlige tegn i starten. Angribere kan opholde sig i et system i lang tid, inden de handler. Derfor anbefaler vi, at I gennemgår adgangslogge og sikrer jer, at opdateringen er installeret — uanset om I har set noget mistænkeligt.
Opdaterer Microsoft ikke automatisk?
Microsoft opdaterer mange cloud-tjenester automatisk, men det er ikke altid garanteret for alle komponenter i Fabric. Din IT-ansvarlige bør aktivt bekræfte via Azure-administrationsportalen, at den relevante sikkerhedsrettelse er slået til i jeres miljø.
Hvad er 'path traversal', og hvorfor er det farligt?
Path traversal er en teknik, hvor en angriber snyder et system til at tilgå filer eller mapper, som systemet normalt ikke ville tillade adgang til. I dette tilfælde bruges teknikken til at skaffe sig administrator-rettigheder. Det er farligt, fordi det kan give fuld kontrol over data og systemer.
Hvad koster det os, hvis vi ikke handler?
Konsekvenserne kan inkludere datatyveri (herunder personfølsomme data, som kan udløse GDPR-bøder), driftsstop, tab af forretningskritiske data og skade på virksomhedens omdømme. En eventuel databrudshåndtering er typisk langt dyrere end forebyggelsen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.