CVE-2026-65801
Kritisk

CVE-2026-65801: Kritisk sårbarhed i Exchange Online

Kritisk sårbarhed i Microsoft Exchange Online lader hackere overtage din virksomheds mailserver uden adgangskode.

CVSS Score
10
Offentliggjort
20/08/2026
Patch-status
in_development
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-65801 er en kritisk sårbarhed i Microsoft Exchange Online — den skybaserede mailløsning, som mange virksomheder bruger til e-mail og kalender. Fejlen kaldes SSRF (Server-Side Request Forgery), hvilket betyder, at en angriber kan narre serveren til at udføre handlinger på vegne af angriberen — uden at kende dit brugernavn eller adgangskode. Resultatet er, at angriberen kan hæve sine egne rettigheder (privilegier) i systemet og potentielt få fuld kontrol over din mailinfrastruktur. Fejlen kræver ingen brugerinteraktion og kan udnyttes direkte over internettet.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Exchange Online — typisk som en del af Microsoft 365 (tidligere Office 365). Det gælder særligt:

  • SMV’er med Microsoft 365 Business- eller Enterprise-abonnementer
  • Virksomheder der bruger Exchange Online til e-mail, kalender og kontakter
  • Organisationer med hybrid Exchange-opsætninger (blanding af lokal server og sky)

Da Exchange Online er en skybaseret tjeneste, er alle brugere potentielt eksponerede, så længe Microsoft ikke har udgivet en patch.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan:

  • Læse alle e-mails på tværs af din organisation — inklusiv fortrolig kommunikation
  • Sende e-mails på vegne af dine medarbejdere, fx til at udføre svindel eller phishing mod dine kunder
  • Slette eller manipulere e-mails og kalenderaftaler
  • Få adgang til andre Microsoft 365-tjenester ved at eskalere rettigheder videre i systemet
  • Stjæle loginoplysninger og data, der transmitteres via Exchange-serveren

Da angrebet ikke kræver nogen form for godkendelse, kan det ske hurtigt og uden forudgående adgang til din virksomhed.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til CVSS-score 10 ud af 10 — det højest mulige. Det skyldes:

  • Ingen krav til adgangskode eller login (Privileges Required: None)
  • Ingen brugerinteraktion nødvendig — offeret behøver ikke klikke på noget
  • Kan udnyttes direkte over internettet (Attack Vector: Network)
  • Lav teknisk kompleksitet — relativt let for en angriber at udnytte
  • Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-kategorier ramt maksimalt)

En score på 10 er ekstremt sjælden og signalerer, at du bør handle så hurtigt som muligt.

Hvad gør jeg nu?

Sårbarheden befinder sig i Microsofts skyinfrastruktur, så din primære handling er at holde øje med Microsofts opdateringer og begrænse skaden, hvis et angreb sker:

  1. Tjek Microsoft 365 Service Health Dashboard — log ind på admin.microsoft.com og se om Microsoft har udsendt en sikkerhedsmeddelelse eller patch relateret til CVE-2026-65801.
  2. Aktivér Microsoft Defender for Office 365 — dette tilføjer et ekstra lag beskyttelse mod misbrug af Exchange Online.
  3. Gennemgå adgangslogge — tjek i Microsoft 365 Admin Center om der er usædvanlig aktivitet i mailsystemet, fx ukendte login-lokationer eller masseafsendelse af e-mails.
  4. Aktivér multifaktorgodkendelse (MFA) på alle brugerkonti — selvom det ikke direkte forhindrer SSRF-angreb, reducerer det risikoen for, at et kompromitteret system bruges til videre angreb.
  5. Begræns administrative rettigheder — sørg for at kun de nødvendige brugere har administratoradgang til Exchange Online.
  6. Kontakt din IT-leverandør eller Auroa hvis du er usikker på din eksponering eller ønsker hjælp til at monitorere din Microsoft 365-opsætning.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 er dette en af de mest alvorlige sårbarheder, vi kan rapportere om. Da fejlen ligger i Microsofts cloud-infrastruktur, er du afhængig af, at Microsoft udsender en patch — men du kan handle nu ved at styrke monitoreringen og adgangskontrol. Vi anbefaler, at du straks gennemgår dine Exchange Online-logge og sikrer, at MFA er aktiveret for alle brugere. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller opsætte automatisk alarmberedskab.

Tidslinje

20/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-65801 med en CVSS-score på 10.0. Sårbarheden beskrives som en SSRF-fejl i Exchange Online, der muliggør rettighedseskalering uden autentificering.
20/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere rapporterer om tilgængeligt proof-of-concept-kode (PoC), der demonstrerer, hvordan sårbarheden kan udnyttes. Dette øger risikoen for aktiv udnyttelse markant.
21/08/2026
Microsoft bekræfter undersøgelse
Microsoft bekræfter via Microsoft Security Response Center (MSRC), at de aktivt undersøger sårbarheden og arbejder på en afhjælpning til Exchange Online-infrastrukturen.
26/08/2026
Patch forventet udsendt
Microsoft forventes at udsende en patch via den automatiske cloud-opdateringsmekanisme for Exchange Online. Tidspunktet er endnu ikke bekræftet — følg msrc.microsoft.com for opdateringer.

Konkrete eksempler

Angriber læser direktionens e-mails uden login

En angriber sender en særligt udformet netværksforespørgsel direkte til din virksomheds Exchange Online-endpoint. Uden at kende noget brugernavn eller adgangskode udnytter angriberen SSRF-fejlen til at hæve sine egne rettigheder til administratorniveau. Herefter kan angriberen frit læse alle e-mails i virksomheden — inklusiv fortrolig kommunikation fra direktion og økonomiafdelingen.

Svindel-e-mails sendt fra din CFO's konto

Efter at have opnået forhøjede rettigheder via sårbarheden konfigurerer angriberen Exchange Online til at videresende eller sende e-mails på vegne af din CFO. Angriberen kontakter herefter virksomhedens bank eller en leverandør og beder om en hasteoverførsel — tilsyneladende fra en legitim intern afsender. Denne type angreb kaldes CEO/CFO-svindel og kan resultere i betydelige økonomiske tab.

Exchange-server som springbræt ind i virksomhedens netværk

Via SSRF-fejlen narrer angriberen Exchange Online-serveren til at sende interne forespørgsler til andre systemer i virksomhedens Microsoft 365-miljø — fx SharePoint, Teams eller Azure Active Directory. På den måde kan angriberen kortlægge og potentielt kompromittere yderligere systemer, uden nogensinde at have haft direkte adgang til virksomhedens netværk.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-918

Original NVD-beskrivelse (engelsk)

Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-65801
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
in_development
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.