CVE-2026-62916: Kritisk sårbarhed i Microsoft Entra ID
Kritisk sårbarhed i Microsoft Entra ID lader angribere omgå login og overtage konti uden adgangskode.
Hvad er det?
CVE-2026-62916 er en kritisk sårbarhed i Microsoft Entra ID — Microsofts skytjeneste til brugerstyring og login (tidligere kendt som Azure Active Directory). Fejlen gør det muligt for en angriber at omgå den normale loginproces via en alternativ rute eller kanal i systemet. Det betyder, at angriberen ikke behøver et brugernavn eller adgangskode for at få adgang. Angriberen kan gøre dette helt uden din medvirken — der kræves ingen klik fra dig eller dine medarbejdere. Resultatet er, at angriberen kan hæve sine egne rettigheder i dit system og agere som en privilegeret bruger.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Entra ID til at styre brugeradgang, single sign-on (én fælles login-løsning) eller identitetsstyring i skyen. Det er særligt relevant hvis du bruger:
- Microsoft 365 (Teams, Outlook, SharePoint m.fl.)
- Azure-baserede systemer og applikationer
- Tredjepartsapps integreret med Microsoft Entra ID til login
Rigtig mange danske SMV’er bruger Microsoft 365 og er dermed potentielt berørte.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan følgende ske:
- Kontoovertag: Angriberen kan få adgang til brugerkonti eller administratorkonti uden at kende adgangskoden.
- Datatyveri: Adgang til e-mails, filer, SharePoint-dokumenter og andre følsomme data.
- Yderligere angreb: Med forhøjede rettigheder kan angriberen oprette nye konti, ændre sikkerhedsindstillinger eller installere skadelig software.
- Sideværts bevægelse: Angriberen kan bevæge sig fra én konto til andre systemer i din virksomhed.
Fortrolighed og dataintegritet er i høj risiko — angrebet efterlader dog ikke systemerne utilgængelige (ingen direkte nedetidsrisiko).
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) ifølge den internationale CVSS-skala. Det er en af de højest mulige vurderinger. Følgende faktorer gør den særligt alvorlig:
- Ingen adgangskode kræves: Angriberen behøver ingen gyldige loginoplysninger.
- Ingen brugerinteraktion: Dine medarbejdere behøver ikke gøre noget forkert — angrebet sker automatisk.
- Lav kompleksitet: Angrebet er ikke teknisk avanceret og kan udføres af relativt uerfarne angribere.
- Netværksbaseret: Angrebet kan udføres fra hele internettet — angriberen behøver ikke fysisk adgang.
Hvad gør jeg nu?
Handle hurtigt. Følg disse trin for at beskytte din virksomhed:
- Tjek for opdateringer fra Microsoft: Log ind på Microsoft Entra-administrationsportalen og se efter sikkerhedsopdateringer eller meddelelser fra Microsoft om denne sårbarhed.
- Aktiver Multi-Faktor Autentifikation (MFA): Sørg for at alle brugere — især administratorer — har MFA aktiveret. MFA kræver et ekstra trin ved login (f.eks. en kode på mobilen) og kan begrænse skaden af en omgået adgangskode.
- Gennemgå adgangsrettigheder: Tjek hvem der har administratorrettigheder i Entra ID og fjern unødvendige rettigheder (princippet om mindste privilegium).
- Overvåg loginaktivitet: Se i Entra ID-logfiler efter usædvanlige logins — særligt fra ukendte lokationer eller på mærkelige tidspunkter.
- Kontakt jeres IT-leverandør: Hvis I bruger en ekstern IT-partner, skal de orienteres og bedt om at håndtere opdateringen med det samme.
Handl inden for 24-48 timer
Denne sårbarhed er ekstremt alvorlig og bør behandles som en akut sikkerhedshændelse. Vi anbefaler, at du straks sikrer, at MFA er aktiveret for alle konti i Microsoft Entra ID — det er det vigtigste forsvar lige nu. Følg løbende med i Microsofts sikkerhedsopdateringer og anvend en patch øjeblikkeligt, så snart den er tilgængelig. Har du ikke ressourcerne internt, så kontakt en it-sikkerhedspartner i dag.
Tidslinje
Konkrete eksempler
Angriber overtager administratorkonto
En angriber sender en særligt udformet netværksforespørgsel direkte til Microsoft Entra ID via en alternativ teknisk kanal, der omgår den normale loginvalidering. Uden at kende nogen adgangskode får angriberen tildelt administratorrettigheder og kan nu oprette nye brugere, ændre sikkerhedsindstillinger og tilgå alle virksomhedens filer i SharePoint og OneDrive.
Datatyveri fra virksomhedens e-mail
En angriber udnytter sårbarheden til at få adgang til en salgsdirektørs e-mailkonto i Microsoft 365. Fra denne konto henter angriberen kundelister, kontrakter og prissætningsdata uden at efterlade synlige spor i den daglige drift. Virksomheden opdager ikke angrebet, før data dukker op hos en konkurrent.
Springbræt til ransomware-angreb
En angriber bruger den omgåede adgang til Entra ID som indgang til virksomhedens Azure-miljø. Herfra installerer angriberen skadelig software på tilknyttede servere og forbereder et ransomware-angreb (afpresningssoftware der låser alle filer), der aktiveres uger senere — længe efter det oprindelige indbrud.
Ofte stillede spørgsmål
Bruger vi Microsoft 365 — er vi så berørte?
Sandsynligvis ja. Microsoft 365 bruger Microsoft Entra ID som login-system, og de fleste virksomheder med Microsoft 365-abonnement anvender Entra ID til at styre brugeradgang. Du bør straks tjekke med din IT-leverandør, om jeres opsætning er sårbar.
Kan MFA (to-faktor-login) beskytte os?
MFA er en vigtig beskyttelse og kan i mange tilfælde forhindre eller begrænse skaden, selv hvis loginprocessen omgås. Det er dog vigtigt at understrege, at en patch fra Microsoft er den eneste fuldstændige løsning. MFA er dit bedste midlertidige forsvar.
Kan vi selv se, om vi er blevet angrebet?
Du kan undersøge loginlogfiler i Microsoft Entra ID-portalen under ‘Sign-in logs’. Kig efter logins fra ukendte IP-adresser, usædvanlige tidspunkter eller ukendte enheder. Hvis du ser noget mistænkeligt, bør du kontakte en IT-sikkerhedsekspert med det samme.
Hvornår kommer der en patch fra Microsoft?
Der er endnu ikke offentliggjort en officiel patch fra Microsoft. Følg Microsofts sikkerhedsbulletiner på msrc.microsoft.com og din IT-leverandørs opdateringer. Så snart en opdatering er tilgængelig, bør den installeres med det samme.
Hvad betyder det, at angriberen kan 'hæve sine rettigheder'?
I IT-systemer har forskellige brugere forskellige niveauer af adgang. En almindelig medarbejder har typisk begrænset adgang, mens en administrator kan ændre systemindstillinger og se alle data. ‘Rettighedseskalering’ betyder, at en angriber starter med lav eller ingen adgang og manøvrerer sig op til administratorniveau — og dermed kan gøre langt mere skade.
Er det kun store virksomheder, der er i risiko?
Nej — tværtimod. Angribere målretter ofte SMV’er, fordi de typisk har færre sikkerhedsressourcer. Denne sårbarhed kræver ingen forudgående viden om din virksomhed og kan udnyttes automatisk mod mange mål på én gang. Størrelse er ikke en beskyttelse her.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Authentication bypass using an alternate path or channel in Microsoft Entra ID allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.