CVE-2026-69356: Kritisk XSS-fejl i Exchange Server
Kritisk XSS-fejl i Microsoft Exchange Server giver angribere mulighed for at efterligne betroede afsendere og snyde dine medarbejdere.
Hvad er det?
CVE-2026-69356 er en kritisk sikkerhedsfejl i Microsoft Exchange Server — det e-mailsystem, som mange virksomheder bruger til at sende og modtage e-mail internt og eksternt. Fejlen er en såkaldt cross-site scripting-sårbarhed (forkortet XSS), hvilket betyder, at en angriber kan injicere ondsindet kode i websider, som Exchange Server viser til brugerne — for eksempel Outlook på nettet (OWA). Når en medarbejder åbner en særligt udformet e-mail eller klikker et link i Exchange-grænsefladen, kan angriberen udføre handlinger i medarbejderens navn uden at vedkommende opdager det.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der kører en lokal installation af Microsoft Exchange Server (on-premises). Bruger din virksomhed udelukkende Microsoft 365 (cloud-baseret e-mail), er du sandsynligvis ikke direkte berørt. Er du i tvivl om, hvad din virksomhed kører, bør du spørge din IT-ansvarlige eller IT-leverandør med det samme.
Hvad kan ske?
En angriber kan udnytte fejlen til at udgive sig for at være en betroet kollega, leder eller samarbejdspartner i din Exchange-grænseflade. Det kan føre til:
- Phishing-angreb der ser ud til at komme indefra virksomheden
- Tyveri af login-oplysninger (brugernavn og adgangskode) hvis medarbejdere lokkes til at indtaste dem
- Uautoriseret adgang til følsomme e-mails og dokumenter
- Videre angreb mod andre systemer i virksomheden via den kompromitterede konto
Bemærk: Angriberen kan ikke slå systemer ned (tilgængelighed påvirkes ikke), men kan læse og manipulere data med høj grad af fortrolighed og integritet.
Hvor alvorligt er det?
Sårbarheden har en CVSS-score på 9,3 ud af 10, hvilket klassificeres som kritisk. Angrebets kompleksitet er lav, og det kræver ingen særlige rettigheder at udføre — angriberen behøver blot at få en medarbejder til at klikke et link eller åbne en e-mail. Det gør fejlen særligt farlig i travle arbejdsmiljøer, hvor medarbejdere er vant til at klikke på links i e-mails. Skaden kan ramme både fortrolighed og integritet af virksomhedens data.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt:
- Find ud af om du er berørt: Spørg din IT-ansvarlige eller leverandør, om jeres e-mail kører på en lokal Exchange Server, og hvilken version det er.
- Installer Microsofts sikkerhedsopdatering: Microsoft har udsendt en patch. Bed din IT-ansvarlige om at installere den hurtigst muligt — helst inden for 24-48 timer.
- Advar dine medarbejdere: Fortæl medarbejderne, at de skal være ekstra forsigtige med links i e-mails, selv hvis de ser ud til at komme fra kendte afsendere.
- Aktivér multifaktor-godkendelse (MFA): Sørg for, at alle Exchange-konti er beskyttet med MFA, så et stjålet kodeord ikke er nok til at logge ind.
- Gennemgå adgangslogs: Bed din IT-ansvarlige om at tjekke, om der har været mistænkelig aktivitet i Exchange-systemet for nylig.
Opdater inden for 24-48 timer
Vi anbefaler, at du kontakter din IT-leverandør i dag og beder dem prioritere installation af Microsofts sikkerhedspatch til Exchange Server. Denne sårbarhed er nem at udnytte og kan bruges til at narre selv erfarne medarbejdere, da angreb kan se ud til at komme fra betroede interne afsendere. Sørg desuden for, at alle brugere af Exchange er beskyttet med multifaktor-godkendelse som et ekstra sikkerhedsnet.
Tidslinje
Konkrete eksempler
Falsk e-mail fra ledelsen
En angriber sender en særligt udformet e-mail til en medarbejder via Outlook på nettet (OWA). Når medarbejderen åbner e-mailen, aktiveres skjult kode, der får Exchange-grænsefladen til at vise en falsk besked, der ser ud til at komme fra direktøren. Beskeden beder medarbejderen klikke et link og bekræfte sine login-oplysninger — som angriberen nu har adgang til.
Kapring af medarbejderens session
En angriber lokker en medarbejder til at klikke på et link i en e-mail. Koden, der afvikles via XSS-fejlen, stjæler medarbejderens aktive session-token (en slags midlertidig adgangsnøgle i browseren). Angriberen kan nu logge ind som medarbejderen og læse fortrolige e-mails, sende e-mails i medarbejderens navn eller tilgå interne systemer — alt uden at kende adgangskoden.
Intern phishing-kampagne
Efter at have kompromitteret én medarbejderkonto via XSS-angrebet, bruger angriberen kontoen til at sende phishing-e-mails til resten af virksomheden. Fordi e-mailene kommer fra en intern, legitim konto, er det langt sværere for kolleger og spamfiltre at opdage, at der er tale om et angreb — og flere medarbejdere risikerer at blive narret.
Ofte stillede spørgsmål
Bruger vi Microsoft 365 — er vi så også i fare?
Sandsynligvis ikke direkte. Denne sårbarhed rammer lokalt installerede Exchange Servere (on-premises). Microsoft 365-kunder får typisk sikkerhedsopdateringer automatisk fra Microsoft. Er du i tvivl, så spørg din IT-leverandør om at bekræfte, hvilken løsning I bruger.
Hvad er cross-site scripting (XSS)?
Cross-site scripting er en type angreb, hvor en ondsindet person smugler et lille stykke kode ind på en hjemmeside eller i en webapplikation. Når en bruger besøger siden, kører koden automatisk i brugerens browser — uden at brugeren ved det. I dette tilfælde kan koden bruges til at stjæle oplysninger eller efterligne brugeren.
Skal vores medarbejdere gøre noget aktivt for at blive ramt?
Ja, i en vis forstand. Angrebet kræver, at en medarbejder klikker på et link eller åbner en særligt udformet e-mail i Exchange-grænsefladen (f.eks. Outlook på nettet). Det er dog ikke usædvanlig adfærd — og angribere er dygtige til at lave e-mails, der ser troværdige ud. Medarbejderne bør orienteres og opfordres til forsigtighed.
Kan vi se, om vi allerede er blevet angrebet?
Det kan være svært at opdage uden teknisk gennemgang. Bed din IT-ansvarlige om at gennemgå Exchange-serverens adgangslogs og se efter usædvanlig aktivitet, særligt i perioden op til og efter 8. september 2026. Jo hurtigere I patcher, jo lavere er risikoen for fremtidige angreb.
Koster det noget at installere opdateringen?
Selve sikkerhedsopdateringen fra Microsoft er gratis. I skal dog muligvis betale jeres IT-leverandør for den tid, det tager at installere og teste opdateringen. Det er en investering, der er langt billigere end konsekvenserne af et vellykket angreb.
Hvad er spoofing, og hvorfor er det farligt?
Spoofing betyder, at en angriber udgiver sig for at være en anden — f.eks. en kollega eller leder. I denne sammenhæng kan angriberen få Exchange-grænsefladen til at vise en e-mail eller meddelelse, som ser ud til at komme fra en betroet person. Det øger risikoen for, at medarbejdere klikker på links, overfører penge eller afslører følsomme oplysninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.