CVE-2026-69730: Kritisk fejl i Windows DNS
Kritisk fejl i Windows DNS giver hackere mulighed for at overtage din server fuldstændigt via netværket – uden at kende dit kodeord.
Hvad er det?
CVE-2026-69730 er en kritisk sikkerhedsfejl i Windows DNS (det system der oversætter domænenavne som ‘dinvirksomhed.dk’ til IP-adresser). Fejlen kaldes ‘use after free’ (UAF), hvilket betyder at programmet ved en fejl fortsætter med at bruge en del af computerens hukommelse, efter den er frigivet. En angriber kan udnytte dette til at placere ondsindet kode præcis det rigtige sted i hukommelsen og derefter tvinge Windows til at udføre den. Resultatet er fuldstændig kontrol over den ramte server – uden at angriberen behøver et brugernavn eller kodeord.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer der kører Windows-servere med DNS-rollen aktiveret. Det gælder typisk:
- Virksomheder der bruger Windows Server som intern netværksinfrastruktur (Active Directory)
- Internetudbydere og hostingudbydere med Windows-baserede DNS-servere
- SMV’er der har en Windows Server stående på kontoret eller i et datacenter
Hvis din DNS-server er tilgængelig fra internettet, er risikoen størst – men intern placering beskytter ikke nødvendigvis, da angreb kan komme indefra netværket.
Hvad kan ske?
En angriber der udnytter denne fejl kan:
- Overtage serveren fuldstændigt og installere ransomware, bagdøre eller spyware
- Læse alle data på serveren, herunder brugeroplysninger, filer og krypteringsnøgler
- Ændre DNS-svar og omdirigere dine medarbejdere og kunder til falske hjemmesider
- Sprede sig videre i dit netværk ved at bruge den kompromitterede server som springbræt
- Lamme din DNS-tjeneste så ingen kan tilgå dine systemer eller hjemmeside
Fordi angrebet kan udføres via netværket uden brugerinteraktion, kan det ske hurtigt og automatiseret.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10 (Kritisk) – det er den næsthøjeste mulige score. Fejlen er kritisk af tre grunde på én gang:
- Ingen adgangskrav: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder
- Ingen brugerhandling krævet: Du eller dine medarbejdere skal ikke klikke på noget – angrebets sker automatisk
- Fuld konsekvens: Angriberen opnår fuld kontrol (fortrolighed, integritet og tilgængelighed kompromitteres alle tre)
Windows DNS er en kernetjeneste i de fleste Windows-baserede netværk. En kompromitteret DNS-server kan give adgang til hele din IT-infrastruktur.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt – helst inden for 24-48 timer:
- Identificér om du er ramt: Spørg din IT-ansvarlige eller leverandør om I har en Windows Server med DNS-rollen aktiveret (søg efter ‘DNS Server’ under Server Manager).
- Installér sikkerhedsopdateringen: Åbn Windows Update på din Windows Server og installér alle tilgængelige kritiske opdateringer. Patch til CVE-2026-69730 leveres via Windows Update.
- Begræns eksponering midlertidigt: Hvis din DNS-server er direkte tilgængelig fra internettet (port 53), og du ikke kan patche med det samme, så begræns adgangen via din firewall til kun kendte og nødvendige IP-adresser.
- Genstart serveren: Sikkerhedsopdateringen kræver genstart – planlæg dette uden for arbejdstid for at minimere driftspåvirkning.
- Tjek logfiler: Bed din IT-leverandør gennemgå DNS-serverens logfiler for unormal aktivitet de seneste uger.
- Hold øje med opdateringer: Følg med på Microsoft Security Response Center (MSRC) for eventuelle yderligere vejledninger om denne sårbarhed.
Patch inden for 24-48 timer
Med en CVSS-score på 9,8 og ingen krav til hverken adgangskoder eller brugerinteraktion er dette en af de mest alvorlige typer sårbarheder der findes. Vi anbefaler kraftigt at du patcher din Windows DNS-server inden for de næste 24-48 timer. Kontakt din IT-leverandør i dag og bed dem bekræfte at opdateringen er installeret og genstart gennemført. Har du ikke en fast IT-leverandør, er du meget velkommen til at kontakte os – vi hjælper dig hurtigt i gang.
Tidslinje
Konkrete eksempler
Ransomware via DNS-server
En angriber scanner internettet automatisk for Windows-servere med port 53 (DNS) åben. Da din DNS-server er eksponeret, sender angriberen en særligt udformet netværkspakke der udnytter UAF-fejlen og giver fuld adgang til serveren. Inden for timer installeres ransomware, der spreder sig til resten af netværket og krypterer alle filer – herunder regnskaber, kundedata og sikkerhedskopier. Du modtager et krav om løsepenge for at få dine data tilbage.
DNS-forgiftning og phishing mod dine kunder
En angriber kompromitterer din interne DNS-server og ændrer de DNS-poster der peger på din netbanks login-side og dit eget kundelogin. Dine medarbejdere og kunder ledes herefter til en falsk kopi af siden – uden at opdage det, da adressen i browseren ser rigtig ud. Brugere indtaster deres kodeord, som angriberen opsamler i realtid og bruger til at tømme konti eller tilgå systemer.
Angreb indefra netværket via kompromitteret medarbejder-PC
En medarbejder åbner uforvarende en vedhæftet fil i en e-mail, der installerer malware på arbejdscomputeren. Malwaren identificerer automatisk virksomhedens interne DNS-server og udnytter CVE-2026-69730 til at overtage den – selvom DNS-serveren ikke er synlig fra internettet. Angriberen bruger nu DNS-serveren som kontrolcenter og bevæger sig uobserveret rundt i hele netværket i ugevis, inden angrebet opdages.
Ofte stillede spørgsmål
Hvad er Windows DNS, og har jeg det?
Windows DNS er en tjeneste der oversætter domænenavne (f.eks. ‘din-shop.dk’) til IP-adresser, så computere kan finde hinanden på netværket. Mange virksomheder med Windows Server har DNS-rollen aktiveret – ofte som en del af Active Directory (det system der håndterer brugere og computere i netværket). Din IT-ansvarlige kan hurtigt bekræfte om I bruger det.
Kan jeg blive angrebet selv om min server ikke er synlig på internettet?
Risikoen er størst hvis din DNS-server er direkte tilgængelig fra internettet. Men er serveren kun intern, er du ikke automatisk sikker – et angreb kan også komme fra en computer inden for dit eget netværk, f.eks. via en medarbejder der uforvarende har downloadet malware. Patch er derfor vigtig uanset serverens placering.
Hvad betyder 'use after free' helt konkret?
‘Use after free’ (UAF) er en programmeringsfejl hvor et program frigiver en del af computerens hukommelse, men ved en fejl fortsætter med at bruge den. En angriber kan udnytte dette ved at fylde den frigivne hukommelse med sin egen kode på det præcise tidspunkt. Når programmet så ‘bruger’ hukommelsen igen, udføres angriberens kode i stedet for det tilsigtede – og angriberen overtager dermed kontrollen.
Vil en genstart af serveren løse problemet midlertidigt?
Nej – en genstart alene løser ikke problemet. Sårbarheden er til stede i selve Windows DNS-softwaren og vender tilbage efter genstart. Den eneste holdbare løsning er at installere sikkerhedsopdateringen fra Microsoft. En genstart er dog nødvendig efter at patchen er installeret, for at ændringerne træder i kraft.
Hvad koster det at opdatere, og medfører det nedetid?
Selve opdateringen er gratis og leveres via Windows Update. Du skal dog forvente en kortere nedetid på DNS-serveren i forbindelse med genstart – typisk 5-15 minutter. Planlæg genstarten uden for normal arbejdstid for at minimere påvirkning. Har du flere DNS-servere, kan de opdateres skiftevis, så tjenesten forbliver tilgængelig.
Skal jeg også opdatere mine medarbejderes Windows-computere?
Denne specifikke sårbarhed rammer Windows DNS Server-rollen, som typisk kun kører på servere – ikke på almindelige arbejdscomputere. Du behøver altså ikke handle ekstraordinært på medarbejdernes PC’er i denne omgang. Det er dog altid god praksis at holde alle enheder opdaterede med de seneste Windows-opdateringer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Use after free in Windows DNS allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.