CVE-2026-69400
Kritisk

CVE-2026-69400: Kritisk sårbarhed i Azure Logic Apps

Kritisk sårbarhed i Azure Logic Apps lader angribere overtage systemer via et ondsindet link – opdater straks.

CVSS Score
9.6
Offentliggjort
20/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

CVE-2026-69400 er en kritisk sårbarhed i Microsofts skybaserede automatiseringsværktøj Azure Logic Apps. Fejlen er en såkaldt path traversal (stinavnsfejl), der betyder, at en angriber kan narre systemet til at tilgå filer og mapper, det normalt ikke har lov til. Ved at udnytte dette kan angriberen skaffe sig forhøjede rettigheder (adgang til funktioner og data, som kun administratorer burde have) over netværket. Angrebet kræver ingen forudgående adgang eller specielle rettigheder – men det kræver, at en bruger klikker på et ondsindet link eller åbner en manipuleret anmodning.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger Azure Logic Apps til at automatisere arbejdsgange, integrere systemer eller koble cloud-tjenester sammen. Det kan fx være virksomheder, der bruger Logic Apps til at sende e-mails automatisk, synkronisere data mellem systemer eller håndtere ordreflows. Hvis din virksomhed bruger Microsoft Azure og Logic Apps som del af jeres IT-setup, er I potentielt i farezonen.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Fortrolighed: Angriberen kan læse følsomme data, herunder forretningskritiske oplysninger, kundedata og interne filer.
  • Integritet: Angriberen kan ændre eller slette data og konfigurationer i jeres Logic Apps-miljø.
  • Tilgængelighed: Systemer og automatiseringsflows kan sættes ud af drift, hvilket kan lamme forretningsprocesser.
  • Rettighedseskalering: Angriberen kan opnå administratorniveau og potentielt sprede sig til andre dele af jeres Azure-miljø.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9.6 ud af 10 (Kritisk) af det internationale CVSS-pointsystem. Det er en af de højest mulige scorer. Angrebet kan udføres over internettet uden nogen form for forudgående adgang, og kompleksiteten er lav – hvilket betyder, at selv mindre erfarne angribere kan forsøge det. Det eneste, der kræves, er at en bruger interagerer med et ondsindet element, fx ved at klikke på et link. Kombinationen af fuld adgang til data, mulighed for ændringer og risiko for nedbrud gør dette til en sårbarhed, der kræver øjeblikkelig handling.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Kontakt jeres IT-ansvarlige eller IT-partner i dag og gør dem opmærksomme på CVE-2026-69400.
  2. Tjek om I bruger Azure Logic Apps – log ind på Azure-portalen og søg efter Logic Apps under jeres ressourcer.
  3. Installér den seneste opdatering fra Microsoft – følg Microsofts officielle sikkerhedsbulletin for at anvende den tilgængelige rettelse.
  4. Gennemgå adgangslogge for Logic Apps for mistænkelig aktivitet, særligt ukendte IP-adresser eller usædvanlige handlinger.
  5. Begræns brugernes eksponering – sørg for, at kun nødvendige brugere har adgang til Logic Apps-ressourcer, og aktiver Multi-Factor Authentication (MFA) hvis det ikke allerede er gjort.
  6. Hold øje med Microsofts opdateringer og sørg for, at fremtidige sikkerhedsopdateringer rulles ud hurtigt.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9.6 og fuld CIA-impact (fortrolighed, integritet og tilgængelighed) betragter vi denne sårbarhed som et akut sikkerhedsproblem. Vi anbefaler, at du kontakter din IT-partner i dag og sørger for, at opdateringen bliver anvendt uden forsinkelse. Samtidig bør du gennemgå, hvem der har adgang til jeres Azure Logic Apps-miljø, og om der er tegn på uautoriseret aktivitet. Jo hurtigere I handler, jo lavere er risikoen for et vellykket angreb mod jeres virksomhed.

Tidslinje

20/08/2026
CVE offentliggjort
Microsoft og NVD offentliggjorde CVE-2026-69400 med en kritisk CVSS-score på 9.6. Sårbarheden i Azure Logic Apps blev beskrevet som en path traversal-fejl, der muliggør rettighedseskalering over netværket.
20/08/2026
Patch tilgængelig fra Microsoft
Microsoft udgav en sikkerhedsopdatering til Azure Logic Apps som en del af offentliggørelsen. Opdateringen bør installeres straks via Azure-portalen eller Microsofts officielle sikkerhedsbulletin.
21/08/2026
Proof-of-concept forventet offentliggjort
Baseret på sårbarhedens karakter og høje profil er det sandsynligt, at sikkerhedsforskere og angribere hurtigt vil publicere proof-of-concept kode, der demonstrerer udnyttelse. Dette øger presset på hurtig opdatering.
25/08/2026
Aktiv udnyttelse mulig
Med lav angrebskompleksitet og ingen krav til forudgående adgang er risikoen for aktiv udnyttelse i naturen høj inden for de første dage efter offentliggørelse. Virksomheder, der ikke har opdateret, er i særlig risiko.

Konkrete eksempler

Phishing-mail med ondsindet link

En angriber sender en e-mail til en medarbejder hos en SMV, der bruger Azure Logic Apps til at automatisere fakturaprocessen. E-mailen ser ud til at komme fra en leverandør og indeholder et link til en ‘faktura’. Når medarbejderen klikker på linket, udnytter siden path traversal-fejlen i Logic Apps til at eskalere angrebens rettigheder og giver angriberen administratoradgang til virksomhedens Azure-miljø.

Manipulation af automatiserede flows

En angriber med kendskab til virksomhedens Logic Apps-setup sender en manipuleret HTTP-anmodning til et eksponeret Logic Apps-endpoint. Via path traversal-fejlen omgår anmodningen adgangskontrol og giver angriberen mulighed for at ændre automatiseringsflowet – fx omdirigere betalingsnotifikationer til en ekstern e-mailadresse under angriberens kontrol, uden at virksomheden opdager det med det samme.

Adgang til fortrolige forretningsdata

En virksomhed bruger Azure Logic Apps til at integrere deres CRM-system (kundekartotek) med deres regnskabssystem. En angriber udnytter CVE-2026-69400 til at navigere uden for de tilladte mapper og tilgå konfigurationsfiler med API-nøgler og kundedata. Med disse oplysninger kan angriberen efterfølgende tilgå CRM-systemet direkte og eksfiltrere (stjæle) kundeoplysninger.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-22

Original NVD-beskrivelse (engelsk)

Improper limitation of a pathname to a restricted directory (‘path traversal’) in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.6
Visning
Hurtige fakta
CVE-ID
CVE-2026-69400
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.