CVE-2026-68839: Kritisk fejl i Windows USB-driver
Kritisk fejl i Windows USB-driver lader angribere overtage din computer via netværket uden adgangskode.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i Windows’ driver til USB-masselagring (det program i Windows, der håndterer USB-drev og eksterne harddiske). Fejlen er en såkaldt heap-based buffer overflow, hvilket betyder, at et program modtager mere data, end det kan håndtere, og derved overskriver andre dele af computerens hukommelse. En angriber kan udnytte dette til at køre egne programmer på din computer — alt sammen uden at kende dit kodeord eller have fysisk adgang til maskinen. Angrebet sker over netværket og kræver ingen handling fra dig eller dine medarbejdere.
Hvem rammer det?
Sårbarheden rammer alle Windows-computere, der har den pågældende USB-driver installeret og er tilgængelige over et netværk. Det betyder, at langt de fleste danske virksomheder med Windows-maskiner er potentielt i farezonen — uanset om de bruger stationære pc’er, bærbare eller servere. Særligt udsatte er virksomheder, hvor computere er tilgængelige fra internettet eller deler netværk med andre enheder uden stærk netværkssegmentering (adskillelse af netværksdelene).
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende overtage fuld kontrol over den ramte Windows-maskine. Det indebærer:
- Adgang til alle filer, dokumenter og kundedata på maskinen
- Installation af ransomware (afpresningssoftware, der krypterer dine data og kræver løsepenge)
- Oprettelse af skjulte bagdøre, så angriberen kan vende tilbage senere
- Brug af din maskine som springbræt til at angribe andre systemer i virksomheden
- Tyveri af adgangskoder, bankoplysninger og forretningshemmeligheder
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på CVSS-skalaen (en international standard for alvorlighed), hvilket placerer den i kategorien kritisk. Det er den næsthøjeste mulige score. Det skyldes, at angrebet kan udføres over netværket uden særlige forudsætninger, at ingen brugerhandling er nødvendig, og at angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed af data og systemer. Virksomheder bør behandle dette med højeste prioritet.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er de vigtigste trin i prioriteret rækkefølge:
- Opdatér Windows straks: Gå til Indstillinger → Windows Update på alle computere og installer alle tilgængelige opdateringer. Gør dette på alle maskiner i virksomheden.
- Prioritér internetvendte maskiner: Start med de computere, der er direkte tilgængelige fra internettet, herunder servere og fjernadgangs-løsninger (VPN, Remote Desktop).
- Begræns netværksadgang midlertidigt: Hvis du ikke kan patche med det samme, kan du overveje at begrænse, hvem der har adgang til dine Windows-maskiner via netværket.
- Kontakt din IT-leverandør: Hvis du ikke selv håndterer opdateringer, kontakt din IT-partner og bed dem bekræfte, at alle maskiner er opdaterede.
- Hold øje med usædvanlig aktivitet: Tjek om der er programmer eller processer, du ikke genkender, eller om der er logget ind på maskiner på usædvanlige tidspunkter.
Opdatér inden for 24-48 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut hændelse og igangsætter Windows-opdatering på alle maskiner inden for det næste døgn. Vent ikke på jeres næste planlagte vedligeholdsvindue — risikoen er for stor. Har du ikke styr på, om alle maskiner er opdaterede, eller har du brug for hjælp til at vurdere din eksponering, er du velkommen til at kontakte os for en hurtig gennemgang.
Tidslinje
Konkrete eksempler
Ransomware via sårbar Windows-maskine
En angriber scanner internettet efter Windows-maskiner med den sårbare USB-driver og finder en upatchet server hos en dansk produktionsvirksomhed. Via netværket sender angriberen specialudformet data til maskinen, udnytter buffer overflow-fejlen og installerer ransomware. Næste morgen er alle virksomhedens filer krypterede, og de modtager et krav om løsepenge på 500.000 kr. for at få adgangen tilbage.
Spionage og datatyveri
En konkurrent eller statssponsoreret hackinggruppe udnytter sårbarheden til lydløst at installere spyware (spionagesoftware) på en direktørs bærbare computer. I ugerne efter henter angriberne fortrolige tilbudsdata, kundelister og strategiplaner uden at efterlade synlige spor. Virksomheden opdager kun angrebet måneder senere ved en tilfældighed.
Angriber bruger din maskine som springbræt
En angriber kompromitterer én Windows-maskine i et kontorfællesskab via fejlen og bruger derefter den overtagne maskine til at angribe andre virksomheder på det samme netværk. Din virksomhed ender med at blive holdt ansvarlig for angreb, I ikke selv initierede, og kan potentielt stå over for juridiske og omdømmemæssige konsekvenser.
Ofte stillede spørgsmål
Skal jeg gøre noget, selvom vi ikke bruger USB-drev?
Ja. Selvom I ikke aktivt bruger USB-drev, er driveren til USB-masselagring som regel installeret og aktiv på alle Windows-maskiner som standard. Det er nok til at være sårbar. Opdatering af Windows er derfor nødvendig uanset jeres brug af USB-udstyr.
Kan en angriber udnytte fejlen, selvom vores computere er bag en firewall?
En firewall (netværksmur, der filtrerer trafik) reducerer risikoen, men eliminerer den ikke fuldstændigt. Angribere kan i nogle tilfælde nå maskiner via andre kompromitterede enheder på netværket, phishing-angreb eller fejlkonfigurerede firewalls. Opdatering er den eneste sikre beskyttelse.
Hvad er en buffer overflow, og hvorfor er det farligt?
En buffer overflow opstår, når et program modtager mere data, end den hukommelsesplads (buffer), det har afsat, kan rumme. Det overskydende data kan overskrive andre dele af computerens hukommelse og give en angriber mulighed for at køre sine egne instruktioner på maskinen. Det er en af de mest alvorlige typer programfejl inden for cybersikkerhed.
Hvor lang tid tager det at opdatere Windows?
En typisk Windows-opdatering tager 15-45 minutter per maskine, inklusive genstart. Processen er stort set automatisk — du trykker på ‘Søg efter opdateringer’, installerer dem og genstarter. Har I mange maskiner, kan jeres IT-leverandør udrullle opdateringer centralt og derved spare tid.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Tegn på et angreb kan inkludere: ukendte programmer der kører i baggrunden, pludselig langsom computer, filer der er krypterede eller omdøbte, eller login-aktivitet på usædvanlige tidspunkter. Har du mistanke, bør du kontakte en IT-sikkerhedsekspert med det samme og undgå at slukke maskinen, da beviser ellers kan gå tabt.
Gælder dette også for vores server eller kun pc'er?
Sårbarheden kan potentielt ramme alle Windows-systemer med den pågældende driver, herunder Windows Server-versioner. Servere bør prioriteres højt i opdateringsprocessen, da de ofte indeholder forretningskritiske data og er tilgængelige fra flere steder på netværket.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows USB Mass Storage Class Driver allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.