CVE-2026-65801: Kritisk sårbarhed i Exchange Online
Kritisk sårbarhed i Microsoft Exchange Online lader hackere overtage din virksomheds mailserver uden adgangskode.
Hvad er det?
CVE-2026-65801 er en kritisk sårbarhed i Microsoft Exchange Online — den skybaserede mailløsning, som mange virksomheder bruger til e-mail og kalender. Fejlen kaldes SSRF (Server-Side Request Forgery), hvilket betyder, at en angriber kan narre serveren til at udføre handlinger på vegne af angriberen — uden at kende dit brugernavn eller adgangskode. Resultatet er, at angriberen kan hæve sine egne rettigheder (privilegier) i systemet og potentielt få fuld kontrol over din mailinfrastruktur. Fejlen kræver ingen brugerinteraktion og kan udnyttes direkte over internettet.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Exchange Online — typisk som en del af Microsoft 365 (tidligere Office 365). Det gælder særligt:
- SMV’er med Microsoft 365 Business- eller Enterprise-abonnementer
- Virksomheder der bruger Exchange Online til e-mail, kalender og kontakter
- Organisationer med hybrid Exchange-opsætninger (blanding af lokal server og sky)
Da Exchange Online er en skybaseret tjeneste, er alle brugere potentielt eksponerede, så længe Microsoft ikke har udgivet en patch.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Læse alle e-mails på tværs af din organisation — inklusiv fortrolig kommunikation
- Sende e-mails på vegne af dine medarbejdere, fx til at udføre svindel eller phishing mod dine kunder
- Slette eller manipulere e-mails og kalenderaftaler
- Få adgang til andre Microsoft 365-tjenester ved at eskalere rettigheder videre i systemet
- Stjæle loginoplysninger og data, der transmitteres via Exchange-serveren
Da angrebet ikke kræver nogen form for godkendelse, kan det ske hurtigt og uden forudgående adgang til din virksomhed.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til CVSS-score 10 ud af 10 — det højest mulige. Det skyldes:
- Ingen krav til adgangskode eller login (Privileges Required: None)
- Ingen brugerinteraktion nødvendig — offeret behøver ikke klikke på noget
- Kan udnyttes direkte over internettet (Attack Vector: Network)
- Lav teknisk kompleksitet — relativt let for en angriber at udnytte
- Fuld påvirkning på fortrolighed, integritet og tilgængelighed (alle tre CIA-kategorier ramt maksimalt)
En score på 10 er ekstremt sjælden og signalerer, at du bør handle så hurtigt som muligt.
Hvad gør jeg nu?
Sårbarheden befinder sig i Microsofts skyinfrastruktur, så din primære handling er at holde øje med Microsofts opdateringer og begrænse skaden, hvis et angreb sker:
- Tjek Microsoft 365 Service Health Dashboard — log ind på admin.microsoft.com og se om Microsoft har udsendt en sikkerhedsmeddelelse eller patch relateret til CVE-2026-65801.
- Aktivér Microsoft Defender for Office 365 — dette tilføjer et ekstra lag beskyttelse mod misbrug af Exchange Online.
- Gennemgå adgangslogge — tjek i Microsoft 365 Admin Center om der er usædvanlig aktivitet i mailsystemet, fx ukendte login-lokationer eller masseafsendelse af e-mails.
- Aktivér multifaktorgodkendelse (MFA) på alle brugerkonti — selvom det ikke direkte forhindrer SSRF-angreb, reducerer det risikoen for, at et kompromitteret system bruges til videre angreb.
- Begræns administrative rettigheder — sørg for at kun de nødvendige brugere har administratoradgang til Exchange Online.
- Kontakt din IT-leverandør eller Auroa hvis du er usikker på din eksponering eller ønsker hjælp til at monitorere din Microsoft 365-opsætning.
Handl inden for 24-48 timer
Med en CVSS-score på 10 er dette en af de mest alvorlige sårbarheder, vi kan rapportere om. Da fejlen ligger i Microsofts cloud-infrastruktur, er du afhængig af, at Microsoft udsender en patch — men du kan handle nu ved at styrke monitoreringen og adgangskontrol. Vi anbefaler, at du straks gennemgår dine Exchange Online-logge og sikrer, at MFA er aktiveret for alle brugere. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller opsætte automatisk alarmberedskab.
Tidslinje
Konkrete eksempler
Angriber læser direktionens e-mails uden login
En angriber sender en særligt udformet netværksforespørgsel direkte til din virksomheds Exchange Online-endpoint. Uden at kende noget brugernavn eller adgangskode udnytter angriberen SSRF-fejlen til at hæve sine egne rettigheder til administratorniveau. Herefter kan angriberen frit læse alle e-mails i virksomheden — inklusiv fortrolig kommunikation fra direktion og økonomiafdelingen.
Svindel-e-mails sendt fra din CFO's konto
Efter at have opnået forhøjede rettigheder via sårbarheden konfigurerer angriberen Exchange Online til at videresende eller sende e-mails på vegne af din CFO. Angriberen kontakter herefter virksomhedens bank eller en leverandør og beder om en hasteoverførsel — tilsyneladende fra en legitim intern afsender. Denne type angreb kaldes CEO/CFO-svindel og kan resultere i betydelige økonomiske tab.
Exchange-server som springbræt ind i virksomhedens netværk
Via SSRF-fejlen narrer angriberen Exchange Online-serveren til at sende interne forespørgsler til andre systemer i virksomhedens Microsoft 365-miljø — fx SharePoint, Teams eller Azure Active Directory. På den måde kan angriberen kortlægge og potentielt kompromittere yderligere systemer, uden nogensinde at have haft direkte adgang til virksomhedens netværk.
Ofte stillede spørgsmål
Skal vi selv installere en opdatering, eller klarer Microsoft det?
Da Exchange Online er en skybaseret tjeneste, er det Microsoft, der ruller patches ud centralt — du skal normalt ikke installere noget manuelt. Men du bør holde øje med Microsofts officielle sikkerhedsmeddelelser på msrc.microsoft.com og i dit Microsoft 365 Admin Center for at bekræfte, at en patch er udsendt og aktiv i din lejekonto (tenant).
Kan vi se, om vi allerede er blevet angrebet?
Ja, delvist. Gå ind i Microsoft 365 Admin Center → Rapporter → Sikkerhed og tjek for usædvanlige aktiviteter: login fra ukendte lande, store mængder udgående e-mails eller ændringer i administrative rettigheder. Hvis du har Microsoft Defender for Office 365, kan du også søge i hændelsesloggen. Kontakt os, hvis du har mistanke om et angreb — vi kan hjælpe med en grundigere gennemgang.
Er vi i fare, selvom vi kun bruger Exchange Online til intern e-mail?
Ja. Sårbarheden kræver ingen adgangskode og kan aktiveres udefra over internettet — uanset om din e-mail primært bruges internt eller eksternt. Angriberen behøver ikke kende din e-mailadresse eller have haft kontakt med din virksomhed tidligere. Alle Exchange Online-lejere er potentielt eksponerede, indtil Microsoft har udsendt en bekræftet patch.
Hvad er SSRF, og hvorfor er det farligt?
SSRF (Server-Side Request Forgery) betyder, at en angriber kan narre en server til at sende forespørgsler på angribers vegne — fx til interne systemer, som normalt ikke er tilgængelige udefra. I dette tilfælde kan angriberen bruge Exchange Online-serveren som springbræt til at eskalere rettigheder og få adgang til data og funktioner, som kun administratorer burde kunne nå. Det gør fejlen særlig farlig, fordi serveren selv udfører det skadelige arbejde.
Hjælper det at skifte vores adgangskoder?
Det er aldrig en dårlig idé at have stærke, unikke adgangskoder — men det løser ikke denne konkrete sårbarhed, fordi angriberen ikke behøver dit kodeord for at udnytte fejlen. Den vigtigste beskyttelse lige nu er at aktivere multifaktorgodkendelse (MFA) og holde øje med Microsofts patch-udmelding. MFA reducerer risikoen for, at en angriber kan bruge et eventuelt kompromitteret system til at sprede sig videre.
Gælder dette også, hvis vi bruger en lokal Exchange-server (on-premises)?
CVE-2026-65801 er specifikt rapporteret for Exchange Online (skyversionenn). Hvis du bruger en lokal Exchange-server, er du ikke direkte ramt af denne sårbarhed — men lokale Exchange-servere har deres egne sikkerhedsudfordringer og bør altid holdes opdaterede. Kontakt os, hvis du er usikker på, hvilken type Exchange din virksomhed bruger.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
