Åbner i en ny fane
CVE-2026-62916
Kritisk

CVE-2026-62916: Kritisk sårbarhed i Microsoft Entra ID

Kritisk sårbarhed i Microsoft Entra ID lader angribere omgå login og overtage konti uden adgangskode.

CVSS Score
9.1
Offentliggjort
03/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-62916 er en kritisk sårbarhed i Microsoft Entra ID — Microsofts skytjeneste til brugerstyring og login (tidligere kendt som Azure Active Directory). Fejlen gør det muligt for en angriber at omgå den normale loginproces via en alternativ rute eller kanal i systemet. Det betyder, at angriberen ikke behøver et brugernavn eller adgangskode for at få adgang. Angriberen kan gøre dette helt uden din medvirken — der kræves ingen klik fra dig eller dine medarbejdere. Resultatet er, at angriberen kan hæve sine egne rettigheder i dit system og agere som en privilegeret bruger.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Entra ID til at styre brugeradgang, single sign-on (én fælles login-løsning) eller identitetsstyring i skyen. Det er særligt relevant hvis du bruger:

  • Microsoft 365 (Teams, Outlook, SharePoint m.fl.)
  • Azure-baserede systemer og applikationer
  • Tredjepartsapps integreret med Microsoft Entra ID til login

Rigtig mange danske SMV’er bruger Microsoft 365 og er dermed potentielt berørte.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan følgende ske:

  • Kontoovertag: Angriberen kan få adgang til brugerkonti eller administratorkonti uden at kende adgangskoden.
  • Datatyveri: Adgang til e-mails, filer, SharePoint-dokumenter og andre følsomme data.
  • Yderligere angreb: Med forhøjede rettigheder kan angriberen oprette nye konti, ændre sikkerhedsindstillinger eller installere skadelig software.
  • Sideværts bevægelse: Angriberen kan bevæge sig fra én konto til andre systemer i din virksomhed.

Fortrolighed og dataintegritet er i høj risiko — angrebet efterlader dog ikke systemerne utilgængelige (ingen direkte nedetidsrisiko).

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) ifølge den internationale CVSS-skala. Det er en af de højest mulige vurderinger. Følgende faktorer gør den særligt alvorlig:

  • Ingen adgangskode kræves: Angriberen behøver ingen gyldige loginoplysninger.
  • Ingen brugerinteraktion: Dine medarbejdere behøver ikke gøre noget forkert — angrebet sker automatisk.
  • Lav kompleksitet: Angrebet er ikke teknisk avanceret og kan udføres af relativt uerfarne angribere.
  • Netværksbaseret: Angrebet kan udføres fra hele internettet — angriberen behøver ikke fysisk adgang.

Hvad gør jeg nu?

Handle hurtigt. Følg disse trin for at beskytte din virksomhed:

  1. Tjek for opdateringer fra Microsoft: Log ind på Microsoft Entra-administrationsportalen og se efter sikkerhedsopdateringer eller meddelelser fra Microsoft om denne sårbarhed.
  2. Aktiver Multi-Faktor Autentifikation (MFA): Sørg for at alle brugere — især administratorer — har MFA aktiveret. MFA kræver et ekstra trin ved login (f.eks. en kode på mobilen) og kan begrænse skaden af en omgået adgangskode.
  3. Gennemgå adgangsrettigheder: Tjek hvem der har administratorrettigheder i Entra ID og fjern unødvendige rettigheder (princippet om mindste privilegium).
  4. Overvåg loginaktivitet: Se i Entra ID-logfiler efter usædvanlige logins — særligt fra ukendte lokationer eller på mærkelige tidspunkter.
  5. Kontakt jeres IT-leverandør: Hvis I bruger en ekstern IT-partner, skal de orienteres og bedt om at håndtere opdateringen med det samme.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er ekstremt alvorlig og bør behandles som en akut sikkerhedshændelse. Vi anbefaler, at du straks sikrer, at MFA er aktiveret for alle konti i Microsoft Entra ID — det er det vigtigste forsvar lige nu. Følg løbende med i Microsofts sikkerhedsopdateringer og anvend en patch øjeblikkeligt, så snart den er tilgængelig. Har du ikke ressourcerne internt, så kontakt en it-sikkerhedspartner i dag.

Tidslinje

03/09/2026
CVE offentliggjort
CVE-2026-62916 blev officielt registreret i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,1. Sårbarheden i Microsoft Entra ID beskrives som en autentifikationsomgåelse via alternativ kanal.
03/09/2026
Ingen kendte exploits endnu
På offentliggørelsestidspunktet er der ikke bekræftede rapporter om aktiv udnyttelse af sårbarheden. Det kan ændre sig hurtigt, da sårbarheden er nem at udnytte.
03/09/2026
Patch ikke tilgængelig
Microsoft har endnu ikke udgivet en officiel sikkerhedsopdatering. Virksomheder opfordres til at implementere midlertidige afværgeforanstaltninger som MFA og adgangslogovervågning.

Konkrete eksempler

Angriber overtager administratorkonto

En angriber sender en særligt udformet netværksforespørgsel direkte til Microsoft Entra ID via en alternativ teknisk kanal, der omgår den normale loginvalidering. Uden at kende nogen adgangskode får angriberen tildelt administratorrettigheder og kan nu oprette nye brugere, ændre sikkerhedsindstillinger og tilgå alle virksomhedens filer i SharePoint og OneDrive.

Datatyveri fra virksomhedens e-mail

En angriber udnytter sårbarheden til at få adgang til en salgsdirektørs e-mailkonto i Microsoft 365. Fra denne konto henter angriberen kundelister, kontrakter og prissætningsdata uden at efterlade synlige spor i den daglige drift. Virksomheden opdager ikke angrebet, før data dukker op hos en konkurrent.

Springbræt til ransomware-angreb

En angriber bruger den omgåede adgang til Entra ID som indgang til virksomhedens Azure-miljø. Herfra installerer angriberen skadelig software på tilknyttede servere og forbereder et ransomware-angreb (afpresningssoftware der låser alle filer), der aktiveres uger senere — længe efter det oprindelige indbrud.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-288

Original NVD-beskrivelse (engelsk)

Authentication bypass using an alternate path or channel in Microsoft Entra ID allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-62916
Offentliggjort
03/09/2026
Sidst opdateret
03/09/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.