Åbner i en ny fane
CVE-2026-69730
Kritisk

CVE-2026-69730: Kritisk fejl i Windows DNS

Kritisk fejl i Windows DNS giver hackere mulighed for at overtage din server fuldstændigt via netværket – uden at kende dit kodeord.

CVSS Score
9.8
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch inden for 24-48 timer

Hvad er det?

CVE-2026-69730 er en kritisk sikkerhedsfejl i Windows DNS (det system der oversætter domænenavne som ‘dinvirksomhed.dk’ til IP-adresser). Fejlen kaldes ‘use after free’ (UAF), hvilket betyder at programmet ved en fejl fortsætter med at bruge en del af computerens hukommelse, efter den er frigivet. En angriber kan udnytte dette til at placere ondsindet kode præcis det rigtige sted i hukommelsen og derefter tvinge Windows til at udføre den. Resultatet er fuldstændig kontrol over den ramte server – uden at angriberen behøver et brugernavn eller kodeord.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer der kører Windows-servere med DNS-rollen aktiveret. Det gælder typisk:

  • Virksomheder der bruger Windows Server som intern netværksinfrastruktur (Active Directory)
  • Internetudbydere og hostingudbydere med Windows-baserede DNS-servere
  • SMV’er der har en Windows Server stående på kontoret eller i et datacenter

Hvis din DNS-server er tilgængelig fra internettet, er risikoen størst – men intern placering beskytter ikke nødvendigvis, da angreb kan komme indefra netværket.

Hvad kan ske?

En angriber der udnytter denne fejl kan:

  • Overtage serveren fuldstændigt og installere ransomware, bagdøre eller spyware
  • Læse alle data på serveren, herunder brugeroplysninger, filer og krypteringsnøgler
  • Ændre DNS-svar og omdirigere dine medarbejdere og kunder til falske hjemmesider
  • Sprede sig videre i dit netværk ved at bruge den kompromitterede server som springbræt
  • Lamme din DNS-tjeneste så ingen kan tilgå dine systemer eller hjemmeside

Fordi angrebet kan udføres via netværket uden brugerinteraktion, kan det ske hurtigt og automatiseret.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10 (Kritisk) – det er den næsthøjeste mulige score. Fejlen er kritisk af tre grunde på én gang:

  • Ingen adgangskrav: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder
  • Ingen brugerhandling krævet: Du eller dine medarbejdere skal ikke klikke på noget – angrebets sker automatisk
  • Fuld konsekvens: Angriberen opnår fuld kontrol (fortrolighed, integritet og tilgængelighed kompromitteres alle tre)

Windows DNS er en kernetjeneste i de fleste Windows-baserede netværk. En kompromitteret DNS-server kan give adgang til hele din IT-infrastruktur.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for 24-48 timer:

  1. Identificér om du er ramt: Spørg din IT-ansvarlige eller leverandør om I har en Windows Server med DNS-rollen aktiveret (søg efter ‘DNS Server’ under Server Manager).
  2. Installér sikkerhedsopdateringen: Åbn Windows Update på din Windows Server og installér alle tilgængelige kritiske opdateringer. Patch til CVE-2026-69730 leveres via Windows Update.
  3. Begræns eksponering midlertidigt: Hvis din DNS-server er direkte tilgængelig fra internettet (port 53), og du ikke kan patche med det samme, så begræns adgangen via din firewall til kun kendte og nødvendige IP-adresser.
  4. Genstart serveren: Sikkerhedsopdateringen kræver genstart – planlæg dette uden for arbejdstid for at minimere driftspåvirkning.
  5. Tjek logfiler: Bed din IT-leverandør gennemgå DNS-serverens logfiler for unormal aktivitet de seneste uger.
  6. Hold øje med opdateringer: Følg med på Microsoft Security Response Center (MSRC) for eventuelle yderligere vejledninger om denne sårbarhed.
Tidsfrist

Patch inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,8 og ingen krav til hverken adgangskoder eller brugerinteraktion er dette en af de mest alvorlige typer sårbarheder der findes. Vi anbefaler kraftigt at du patcher din Windows DNS-server inden for de næste 24-48 timer. Kontakt din IT-leverandør i dag og bed dem bekræfte at opdateringen er installeret og genstart gennemført. Har du ikke en fast IT-leverandør, er du meget velkommen til at kontakte os – vi hjælper dig hurtigt i gang.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-69730 som en del af Patch Tuesday i september 2026 og frigiver samtidig en sikkerhedsopdatering til berørte Windows Server-versioner.
09/09/2026
Sikkerhedsforskere analyserer patchen
Uafhængige sikkerhedsforskere begynder at sammenligne den patchede og den upatchede version af Windows DNS med henblik på at forstå sårbarheden og vurdere udnyttelsesvanskelighed.
12/09/2026
Proof-of-concept tilgængeligt
En funktionel proof-of-concept (PoC) – et demonstrationsangreb der viser at fejlen kan udnyttes – deles offentligt. Dette øger risikoen markant, da selv mindre sofistikerede angribere nu kan forsøge angreb.
14/09/2026
Aktiv udnyttelse observeret
Sikkerhedsorganisationer rapporterer om de første observerede forsøg på at udnytte sårbarheden i produktionsmiljøer. Virksomheder med upatchede DNS-servere bør betragtes som i umiddelbar risiko.
15/09/2026
CISA tilføjer til KEV-katalog
Den amerikanske cybersikkerhedsmyndighed CISA tilføjer CVE-2026-69730 til sit Known Exploited Vulnerabilities-katalog og pålægger føderale myndigheder at patche inden for 48 timer – et stærkt signal om alvoren.

Konkrete eksempler

Ransomware via DNS-server

En angriber scanner internettet automatisk for Windows-servere med port 53 (DNS) åben. Da din DNS-server er eksponeret, sender angriberen en særligt udformet netværkspakke der udnytter UAF-fejlen og giver fuld adgang til serveren. Inden for timer installeres ransomware, der spreder sig til resten af netværket og krypterer alle filer – herunder regnskaber, kundedata og sikkerhedskopier. Du modtager et krav om løsepenge for at få dine data tilbage.

DNS-forgiftning og phishing mod dine kunder

En angriber kompromitterer din interne DNS-server og ændrer de DNS-poster der peger på din netbanks login-side og dit eget kundelogin. Dine medarbejdere og kunder ledes herefter til en falsk kopi af siden – uden at opdage det, da adressen i browseren ser rigtig ud. Brugere indtaster deres kodeord, som angriberen opsamler i realtid og bruger til at tømme konti eller tilgå systemer.

Angreb indefra netværket via kompromitteret medarbejder-PC

En medarbejder åbner uforvarende en vedhæftet fil i en e-mail, der installerer malware på arbejdscomputeren. Malwaren identificerer automatisk virksomhedens interne DNS-server og udnytter CVE-2026-69730 til at overtage den – selvom DNS-serveren ikke er synlig fra internettet. Angriberen bruger nu DNS-serveren som kontrolcenter og bevæger sig uobserveret rundt i hele netværket i ugevis, inden angrebet opdages.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-416

Original NVD-beskrivelse (engelsk)

Use after free in Windows DNS allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-69730
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.