Åbner i en ny fane
CVE-2026-69854
Kritisk

CVE-2026-69854: Kritisk fejl i Spring Cloud Azure

Kritisk fejl i Spring Cloud Azure lader angribere overtage systemer uden login – opdater straks.

CVSS Score
9
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-72 timer

Hvad er det?

CVE-2026-69854 er en kritisk sikkerhedsfejl i Spring Cloud Azure – et udbredt softwareframework, som mange virksomheder bruger til at bygge og afvikle cloud-baserede applikationer på Microsoft Azure.

Fejlen skyldes mangelfuld autentifikation (kontrol af, hvem der har lov til at gøre hvad). Det betyder, at en angriber uden gyldigt login kan narre systemet til at tro, at vedkommende har administratorrettigheder – og derefter gøre, hvad de vil med de berørte systemer.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed:

  • Kører applikationer eller services bygget med Spring Cloud Azure
  • Bruger Microsoft Azure som cloud-platform til forretningskritiske systemer
  • Har softwareudviklere eller bruger eksterne IT-leverandører, der anvender Java-baserede frameworks

Er du usikker på, om I bruger Spring Cloud Azure? Spørg din IT-ansvarlige eller leverandør – det er vigtigt at få afklaret hurtigst muligt.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan vedkommende:

  • Overtage systemer fuldstændigt – uden at kende et eneste kodeord
  • Læse eller stjæle alle data, herunder kundeoplysninger, økonomidata og forretningshemmeligheder
  • Ændre eller slette data – hvilket kan lamme forretningsdriften
  • Nedlægge systemer, så medarbejdere og kunder ikke kan komme ind

Angrebet kan ske over internettet og kræver hverken, at angriberen er på dit netværk, eller at en medarbejder klikker på noget forkert.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er den højeste risikoklasse.

Det, der gør den særligt farlig, er kombinationen af tre faktorer:

  • Angreb kan ske direkte over internettet – ingen fysisk adgang kræves
  • Angriberen behøver ingen forudgående adgang eller brugerkonto
  • Konsekvenserne rammer fortrolighed, integritet og tilgængelighed på højeste niveau – altså fuld kontrol over det berørte system

Kompleksiteten er markeret som ‘høj’, hvilket betyder, at angrebet kræver lidt mere forberedelse – men det udelukker ikke, at det kan ske.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for de næste 24-72 timer:

  1. Find ud af, om I er ramt: Kontakt din IT-ansvarlige eller softwareleverandør og spørg direkte, om I bruger Spring Cloud Azure – og i så fald hvilken version.
  2. Installer opdateringen: Tjek om der er udgivet en sikkerhedsopdatering fra Spring (VMware/Broadcom) til den berørte version, og få den installeret straks.
  3. Begræns adgang midlertidigt: Hvis en opdatering ikke er tilgængelig endnu, så overvej at begrænse netværksadgangen til de berørte systemer, indtil en løsning er på plads.
  4. Gennemgå adgangslogge: Bed din IT-ansvarlige om at tjekke, om der er tegn på usædvanlig aktivitet eller uautoriserede logins i perioden op til nu.
  5. Informér relevante parter: Hvis I behandler persondata, og I har mistanke om et brud, kan I have pligt til at indberette det til Datatilsynet inden for 72 timer.
Tidsfrist

Handl inden for 24-72 timer

Sådan ser Auroa det

Vi anbefaler, at du kontakter din IT-ansvarlige eller leverandør i dag og beder om en bekræftelse på, om jeres systemer er berørt. Kritiske sårbarheder med denne score tiltrækker hurtigt opmærksomhed fra angribere, og erfaringen viser, at der typisk går kort tid fra offentliggørelse til de første angrebsforsøg. Prioritér opdatering frem for alt andet – og dokumentér, hvad I gør, så I er dækkede, hvis der opstår spørgsmål fra myndigheder eller kunder.

Tidslinje

08/09/2026
CVE offentliggjort
CVE-2026-69854 blev officielt offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9.0. Sårbarheden i Spring Cloud Azure blev dermed kendt for omverdenen.
08/09/2026
Sikkerhedsrådgivning fra Spring
Spring (Broadcom/VMware) forventes at have udsendt eller udstede en officiel security advisory med detaljer om berørte versioner og anbefalede opdateringer parallelt med NVD-offentliggørelsen.
09/09/2026
Øget risiko for angrebsforsøg
Erfaringen viser, at kritiske sårbarheder i populære frameworks tiltrækker angribere inden for 24-48 timer efter offentliggørelse. Fra denne dato bør berørte systemer betragtes som aktivt udsat.
10/09/2026
Patch bør være installeret
Auroras anbefaling er, at alle berørte virksomheder senest på denne dato har fået installeret den tilgængelige sikkerhedsopdatering eller implementeret en midlertidig afhjælpning.

Konkrete eksempler

Angriber omgår login og overtager admin-konto

En angriber scanner internettet for applikationer, der kører sårbare versioner af Spring Cloud Azure. Når de finder én, sender de en særligt udformet netværksforespørgsel, der narrer systemet til at tro, at de har administratorrettigheder. De får nu fuld adgang til at læse, ændre og slette data – uden nogensinde at have indtastet et kodeord.

Datatyveri fra kundeportal

En virksomhed kører en kundeportal bygget med Spring Cloud Azure. En angriber udnytter sårbarheden til at elevere sine rettigheder og eksporterer alle kundeoplysninger, herunder navne, adresser og betalingsinformation. Virksomheden opdager først bruddet uger senere – og er nu forpligtet til at indberette det til Datatilsynet og underrette alle berørte kunder.

Ransomware-forberedelse via privilegieeskalering

En organiseret hackergruppe bruger sårbarheden som første skridt i et større angreb. De skaffer sig administratoradgang via CVE-2026-69854, kortlægger virksomhedens interne netværk og planter efterfølgende ransomware (software der krypterer alle filer og kræver løsesum). Det oprindelige indgangspunkt var en ubeskyttet Spring Cloud Azure-applikation.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287

Original NVD-beskrivelse (engelsk)

Improper authentication in Spring Cloud Azure allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9
Hurtige fakta
CVE-ID
CVE-2026-69854
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.