Åbner i en ny fane
CVE-2026-70352
Kritisk

CVE-2026-70352: Kritisk fejl i Azure AI Language

Kritisk fejl i Azure AI Language giver angribere fuld adgang uden login – opdater straks hvis du bruger tjenesten.

CVSS Score
10
Offentliggjort
03/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

En kritisk sikkerhedsfejl (CVE-2026-70352) i Microsofts Azure AI Language-tjeneste betyder, at en angriber kan få administratoradgang uden at skulle logge ind overhovedet. Fejlen skyldes, at en vigtig funktion i systemet slet ikke kræver godkendelse (authentication) – altså ingen brugernavn, intet kodeord, ingen bekræftelse af hvem man er. Angriberen behøver blot adgang til internettet og kan derefter overtage kontrol over systemet. Fejlen har fået den højest mulige alvorlighedsscore: 10 ud af 10.

Hvem rammer det?

Fejlen rammer virksomheder og organisationer, der bruger Azure AI Language – Microsofts cloudbaserede tjeneste til tekstanalyse, sprogforståelse og AI-drevet indholdsbehandling. Det kan fx være virksomheder, der bruger tjenesten til at analysere kundehenvendelser, automatisere dokumentbehandling eller bygge chatbots. Hvis din virksomhed har en løsning, der kobler sig til Azure AI Language via API (et programmeringsgrænse­flade), er du potentielt i farezonen.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Eskalere sine rettigheder (privilege elevation) – det vil sige gå fra ingen adgang til fuld administratorkontrol over tjenesten.
  • Læse fortrolige data, herunder tekster og dokumenter, som din virksomhed sender til Azure AI Language til behandling.
  • Ændre eller slette data og konfigurationer i tjenesten, hvilket kan forstyrre driften af dine AI-drevne løsninger.
  • Gøre tjenesten utilgængelig, så dine systemer, der afhænger af den, holder op med at fungere.

Angrebet kan udføres over internettet, kræver ingen forberedelse og ingen hjælp fra dig eller dine medarbejdere.

Hvor alvorligt er det?

Denne sårbarhed scorer 10,0 ud af 10,0 på den internationale CVSS-skala – det absolut højeste niveau, kaldet Kritisk. Det skyldes en kombination af de værst tænkelige faktorer:

  • Angrebet kan ske over internettet fra hele verden.
  • Det kræver ingen teknisk snilde at udføre.
  • Angriberen behøver ingen forudgående adgang eller konto.
  • Du og dine medarbejdere behøver ikke gøre noget for at udløse angrebet.
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed – altså alle tre kerneaspekter af sikkerhed – i fuldt omfang.

Fejlens alvor er sammenlignelig med de mest farlige sårbarheder set i de seneste år.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Afklar om du bruger Azure AI Language: Spørg din IT-ansvarlige eller leverandør, om jeres systemer gør brug af denne Microsoft Azure-tjeneste.
  2. Tjek Microsofts sikkerhedsopdateringer: Gå til Microsofts Security Response Center (MSRC) og søg efter CVE-2026-70352 for at finde den seneste vejledning og eventuelle patches (rettelser).
  3. Anvend tilgængelige opdateringer straks: Hvis Microsoft har udgivet en rettelse, skal den implementeres hurtigst muligt – inden for 24-48 timer.
  4. Begræns netværksadgang midlertidigt: Hvis I ikke kan opdatere med det samme, så overvej at begrænse adgangen til Azure AI Language til kendte og nødvendige IP-adresser via firewall-regler.
  5. Gennemgå adgangslogge: Bed jeres IT-ansvarlige eller leverandør om at kigge i logfilerne for usædvanlig aktivitet mod tjenesten de seneste uger.
  6. Informér relevante parter: Hvis I behandler personoplysninger via tjenesten, og der er mistanke om brud, skal I vurdere om I har pligt til at anmelde det til Datatilsynet inden for 72 timer.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10,0 og et angrebsmønster, der ikke kræver nogen form for forudgående adgang, skal denne sårbarhed behandles som en akut nødsituation. Vi anbefaler, at du kontakter din IT-ansvarlige eller ekstern leverandør i dag og beder dem bekræfte, om I er eksponeret, og hvad statusen er på Microsofts rettelse. Lad ikke denne vente til næste planlagte vedligeholdelsesvindue – risikoen er for stor.

Tidslinje

03/09/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-70352 med en CVSS-score på 10,0. Sårbarheden beskrives som manglende godkendelse på en kritisk funktion i Azure AI Language.
03/09/2026
Microsoft udgiver sikkerhedsbulletin
Microsofts Security Response Center (MSRC) udgiver en officiel sikkerhedsadvarsel og vejledning til berørte kunder i forbindelse med offentliggørelsen.
04/09/2026
Proof-of-concept forventet offentliggjort
Ved sårbarheder med denne profil (CVSS 10, ingen krav til login) dukker der typisk offentligt tilgængelige udnyttelseskoder (proof-of-concept) op inden for 24-72 timer efter offentliggørelse, hvilket øger risikoen markant.
05/09/2026
Patch tilgængelig via Azure
Microsoft forventes at have rullet en rettelse ud til Azure AI Language-tjenesten. Cloudbaserede tjenester som Azure opdateres ofte automatisk, men det bør verificeres med jeres IT-ansvarlige.
10/09/2026
Frist for intern opfølgning
Virksomheder bør senest på denne dato have bekræftet over for sig selv, at de er opdateret, har gennemgået adgangslogge og – hvis relevant – har vurderet behovet for anmeldelse til Datatilsynet.

Konkrete eksempler

Angriber stjæler fortrolige dokumenter via API

En angriber scanner internettet for virksomheders API-endepunkter (adgangspunkter til tjenesten) rettet mod Azure AI Language. Fordi tjenesten ikke kræver login til den sårbare funktion, sender angriberen blot en forespørgsel og opnår straks administratoradgang. Herfra kan vedkommende hente alle de dokumenter og tekstdata, som virksomheden har sendt til analyse – herunder kontrakter, kundeoplysninger og interne rapporter.

Sabotage af AI-drevet kundeservice

En virksomhed bruger Azure AI Language til at drive sin automatiske kundeservicebot. En angriber udnytter sårbarheden til at ændre tjenestens konfiguration, så botten begynder at give forkerte eller skadelige svar til kunder. Virksomheden opdager det ikke straks, og kunder modtager fejlagtig information – med tab af omdømme og tillid til følge.

Springbræt til resten af Azure-miljøet

En angriber bruger den kompromitterede Azure AI Language-tjeneste som et springbræt til at bevæge sig videre ind i virksomhedens bredere Azure-miljø. Med de eskalerede rettigheder forsøger angriberen at tilgå andre cloudressourcer såsom databaser, lagringskonti og andre applikationer, der er forbundet med samme Azure-abonnement.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-306

Original NVD-beskrivelse (engelsk)

Missing authentication for critical function in Azure AI Language allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-70352
Offentliggjort
03/09/2026
Sidst opdateret
03/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.