CVE-2026-83711: Kritisk fejl i Azure AD B2C
Kritisk sårbarhed i Microsoft Azure AD B2C lader angribere overtage andre brugeres konti uden adgangskode.
Hvad er det?
CVE-2026-83711 er en kritisk sårbarhed i Microsoft Azure Active Directory B2C (AD B2C) — den cloud-baserede login-tjeneste som mange virksomheder bruger til at lade kunder eller medarbejdere logge ind på deres systemer.
Fejlen betyder, at en angriber kan manipulere en nøgle (en identifikator som systemet bruger til at genkende brugere) og på den måde udgive sig for at være en anden bruger — helt uden at kende adgangskoden. Det kaldes en autoriseringsfejl via brugerkontrolleret nøgle (CWE-639).
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed:
- Bruger Azure Active Directory B2C til login på hjemmesider, webshops eller apps
- Lader kunder, partnere eller medarbejdere logge ind via en Microsoft-baseret cloud-løsning
- Har bygget en løsning oven på Azure AD B2C til brugeradministration
Selv hvis du ikke selv har bygget systemet, men bruger et standard-produkt der anvender Azure AD B2C i baggrunden, kan du være berørt.
Hvad kan ske?
En angriber der udnytter denne sårbarhed kan:
- Overtage andre brugeres konti — herunder administratorkonti
- Tilgå fortrolige data der tilhører andre brugere, f.eks. kundeoplysninger, ordrehistorik eller interne dokumenter
- Ændre data på vegne af den bruger, de udgiver sig for at være
- Eskalere rettigheder (privilege escalation) — dvs. give sig selv adgang til dele af systemet, de normalt ikke må se
Angrebet kan ske over internettet, kræver ingen forudgående adgang og ingen handling fra dine brugere. Det gør det særligt farligt.
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score: 10 ud af 10 — Kritisk.
Det skyldes at:
- Angrebet kan udføres over netværket, uden fysisk adgang
- Det kræver ingen tekniske forhåndskendskaber eller særlige rettigheder
- Ingen bruger behøver at klikke på noget eller interagere
- Konsekvenserne for fortrolighed og dataintegritet er vurderet til maksimalt niveau
Tilgængelighed (om systemet går ned) påvirkes ikke direkte, men de øvrige konsekvenser er alvorlige nok til, at du bør handle hurtigt.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt:
- Find ud af om du bruger Azure AD B2C — spørg din IT-leverandør eller den der drifter jeres login-løsning, om I er berørt.
- Tjek efter opdateringer fra Microsoft — gå ind i Azure-portalen eller kontakt din Microsoft-partner for at se om der er udgivet en patch (sikkerhedsopdatering).
- Installér opdateringen straks — når en patch er tilgængelig, skal den sættes i drift uden unødig forsinkelse. Aftal et konkret tidspunkt med din IT-leverandør.
- Gennemgå adgangslogge — bed din IT-leverandør om at tjekke om der har været mistænkelig loginaktivitet de seneste uger.
- Informér relevante parter — hvis I håndterer persondata, og der er mistanke om et brud, kan I have pligt til at anmelde det til Datatilsynet inden for 72 timer.
Handl inden for 24-48 timer
Med en CVSS-score på 10 er dette den alvorligste kategori af sårbarheder — og den bør behandles som en akut hændelse. Kontakt din IT-leverandør eller Microsoft-partner i dag og få bekræftet, om I er berørt, og om der er en opdatering tilgængelig. Vent ikke på jeres næste planlagte servicevindure — prioritér dette nu. Auroa hjælper gerne med at vurdere jeres eksponering og koordinere en hurtig håndtering.
Tidslinje
Konkrete eksempler
Angriberen udgiver sig for at være administrator
En angriber registrerer en konto på jeres kundeportal og opdager at systemet bruger en forudsigelig nøgle (f.eks. et bruger-ID-nummer) til at identificere den indloggede bruger. Ved at ændre denne nøgle i sin anmodning til serveren kan angriberen skifte identitet til en administrator og derefter tilgå alle kundedata, ændre indstillinger eller oprette nye privilegerede konti.
Adgang til en konkurrent eller kundens data
Hvis jeres B2B-platform bruger Azure AD B2C til login, kan en ondsindet bruger fra én virksomhed manipulere nøglen i sin session og dermed tilgå en anden virksomheds data på platformen. Det kan føre til læk af forretningshemmeligheder, tilbud eller kontrakter — uden at nogen bemærker det med det samme.
Automatiseret scanning og masseudnyttelse
En angriber skriver et automatiseret script der systematisk afprøver forskellige nøgleværdier mod jeres login-endpoint. Fordi angrebet ikke kræver særlige rettigheder og kan udføres over internettet, kan angriberen i løbet af kort tid kortlægge og overtage mange brugerkonti på én gang — herunder konti tilhørende jeres medarbejdere eller kunder.
Ofte stillede spørgsmål
Hvad er Azure Active Directory B2C?
Azure AD B2C er en Microsoft-tjeneste der håndterer login og brugeridentitet for hjemmesider og apps. Den bruges typisk når virksomheder vil lade kunder oprette en konto og logge ind — f.eks. på en webshop, en selvbetjeningsportal eller en app. Det er en cloud-baseret løsning, hvilket betyder den kører på Microsofts servere og ikke på jeres eget udstyr.
Skal vi selv opdatere noget, eller klarer Microsoft det?
Det afhænger af hvordan jeres løsning er sat op. Nogle opdateringer til Azure-tjenester rulles automatisk ud af Microsoft, mens andre kræver at I eller jeres IT-leverandør aktivt installerer en patch. Spørg den der drifter jeres løsning, om opdateringen er håndteret — og bed om en skriftlig bekræftelse.
Hvordan ved jeg om vi er blevet angrebet?
Det kan være svært at se med det blotte øje. Tegn på mistænkelig aktivitet kan være logins fra ukendte IP-adresser, brugere der rapporterer at de har set fremmede data eller ikke kan logge ind på deres egne konti. Bed din IT-leverandør om at gennemgå adgangslogge fra de seneste uger for usædvanlige mønstre.
Har vi pligt til at anmelde et eventuelt databrud?
Ja, hvis persondata har været tilgængelige for uvedkommende, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer fra I opdager bruddet — det følger af GDPR. I kan også have pligt til at informere de berørte personer. Kontakt en juridisk rådgiver eller Auroa hvis I er i tvivl om jeres forpligtelser.
Er vores data hos Microsoft sikre nok i forvejen?
Microsoft har generelt stærke sikkerhedsforanstaltninger, men ingen systemer er fejlfrie — det viser denne sårbarhed tydeligt. Det vigtige er at reagere hurtigt når fejl opdages, at holde systemer opdaterede og at have overblik over hvem der har adgang til hvad i jeres løsninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Authorization bypass through user-controlled key in Microsoft Azure Active Directory B2C allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.