CVE-2026-69836
Kritisk

CVE-2026-69836: Kritisk sårbarhed i Microsoft Entra ID

Kritisk sårbarhed i Microsoft Entra ID giver angribere fuld kontrol over dit system uden login – opdater straks.

CVSS Score
10
Offentliggjort
20/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Microsoft Entra ID (tidligere Azure Active Directory) har en alvorlig sårbarhed, der skyldes usikker håndtering af data-pakker fra internettet. Problemet kaldes ‘deserialisering af ikke-betroede data’ – det betyder, at systemet ukritisk åbner og udfører indhold fra en ondsindet pakke, som en angriber sender udefra. Angriberen behøver hverken brugernavn, adgangskode eller særlige rettigheder for at udnytte fejlen. Selve angrebet kan udføres automatisk over internettet uden nogen brugerhandling. Resultatet er, at angriberen kan køre vilkårlig kode på det angrebne system og potentielt overtage det fuldstændigt.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Entra ID til at styre brugere, adgange og login – herunder virksomheder der bruger Microsoft 365, Azure eller andre Microsoft-skytjenester. Da Entra ID er kernen i mange virksomheders identitets- og adgangsstyring, er konsekvenserne potentielt vidtrækkende. Særligt udsatte er virksomheder, der ikke har ekstra sikkerhedslag foran deres Entra ID-miljø.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan følgende ske:

  • Fuld systemovertagelse: Angriberen kan køre egne programmer på serveren og overtage kontrollen.
  • Datatyveri: Alle data i dit Microsoft-miljø kan læses og kopieres – herunder persondata, forretningshemmeligheder og adgangskoder.
  • Ransomware: Angriberen kan installere løsesumsvirus og kryptere dine filer og systemer.
  • Adgang til hele netværket: Da Entra ID styrer adgange, kan en kompromitteret konto bruges som springbræt til resten af virksomhedens systemer.
  • Driftstop: Kritiske systemer kan gøres utilgængelige, hvilket stopper virksomhedens drift.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 10 ud af 10, hvilket er ekstremt sjældent og indikerer, at fejlen er kritisk på alle parametre:

  • Angrebet sker over internettet – angriberen behøver ikke fysisk adgang.
  • Der kræves ingen brugernavn, adgangskode eller særlige rettigheder.
  • Ingen brugerhandling (som at klikke på et link) er nødvendig.
  • Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til maksimum.

Kombinationen af disse faktorer gør sårbarheden til en af de mest alvorlige, man kan støde på.

Hvad gør jeg nu?

Du bør handle hurtigt. Her er hvad du konkret skal gøre:

  1. Tjek om du bruger Microsoft Entra ID: Log ind på Microsoft 365 Admin Center eller kontakt din IT-leverandør og spørg direkte, om din virksomhed bruger Entra ID (tidligere Azure AD).
  2. Installer Microsofts sikkerhedsopdatering: Gå til Microsofts sikkerhedsbulletin og anvend den relevante patch (sikkerhedsopdatering) så hurtigt som muligt. Er du i tvivl, bed din IT-leverandør om at gøre det.
  3. Aktiver multifaktorgodkendelse (MFA): Sørg for, at alle brugerkonti – især administratorer – bruger MFA. Det reducerer skaden, selv hvis en konto kompromitteres.
  4. Gennemgå adgangslogge: Bed din IT-leverandør om at tjekke om der har været usædvanlig aktivitet i Entra ID de seneste dage.
  5. Begræns eksponering: Overvej om Entra ID-administration skal være tilgængeligt direkte fra internettet, eller om det kan begrænses via VPN eller IP-filtrering.
  6. Informer ledelsen: Sørg for, at relevante beslutningstagere er orienteret om risikoen og de iværksatte tiltag.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav til forhåndsadgang er dette en sårbarhed, du ikke kan tillade dig at vente med at håndtere. Vi anbefaler, at du kontakter din IT-leverandør i dag og sikrer, at Microsofts sikkerhedsopdatering er installeret inden for 24 timer. Sideløbende bør du aktivere MFA på alle konti og få gennemgået dine adgangslogge for tegn på kompromittering. Har du brug for hjælp, er Auroa klar til at assistere med en hurtig vurdering af din eksponering.

Tidslinje

20/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-69836 med en kritisk CVSS-score på 10. Sårbarheden beskrives som deserialisering af ikke-betroede data i Microsoft Entra ID.
20/08/2026
Sikkerhedsopdatering frigivet
Microsoft udgiver en patch som del af den koordinerede offentliggørelse. Virksomheder opfordres kraftigt til at anvende opdateringen øjeblikkeligt.
21/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere publicerer teknisk dokumentation og proof-of-concept kode, som demonstrerer hvordan sårbarheden kan udnyttes. Dette øger risikoen markant for aktive angreb.
22/08/2026
Aktive angrebsforsøg observeret
Trusseleftretningskilder rapporterer om de første scanninger og angrebsforsøg rettet mod eksponerede Entra ID-miljøer. Virksomheder uden patch er i umiddelbar risiko.
25/08/2026
Udbredt udnyttelse forventes
Baseret på sårbarhedens kritiske score og offentligt tilgængelig exploit-kode vurderer sikkerhedseksperter, at automatiserede angreb vil ramme upatchede systemer bredt inden for den første uge.

Konkrete eksempler

Automatiseret netværksscanning og overtagelse

En angriber bruger et automatiseret scanningsværktøj til at finde virksomheder med eksponerede Microsoft Entra ID-endepunkter på internettet. Uden at kende nogen adgangskoder sender angriberen en specialfremstillet datapakke til systemet. Entra ID behandler pakken ukritisk, og angribers kode køres på serveren – hvilket giver fuld administratoradgang til virksomhedens komplette Microsoft-miljø, inklusiv alle brugerkonti og data.

Ransomware-angreb via kompromitteret Entra ID

En kriminel gruppe udnytter sårbarheden til at få fodfæste i en SMV’s Microsoft-miljø. Derfra opretter de en skjult administratorkonto og bruger de næste timer på at kortlægge virksomhedens data og systemer. Til sidst aktiverer de ransomware, der krypterer filer på tværs af SharePoint, OneDrive og interne servere. Virksomheden modtager et krav om løsesum for at få adgang til sine data igen.

Datatyveri og videresalg af kundeoplysninger

En angriber udnytter fejlen til at tilgå virksomhedens Entra ID og henter derefter adgang til alle tilkoblede systemer, herunder CRM-systemet med kundedata. Tusindvis af kunders personoplysninger – navne, adresser og betalingsinfo – eksporteres og sælges på det mørke net. Virksomheden opdager først bruddet uger senere, når kunder begynder at rapportere mistænkelig aktivitet.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-69836
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.