Åbner i en ny fane
CVE-2026-72979
Kritisk

CVE-2026-72979: Kritisk fejl i Windows DHCP Server

Kritisk fejl i Windows DHCP Server lader hackere overtage serveren fuldstændigt via netværket – uden password eller login.

CVSS Score
9.8
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

CVE-2026-72979 er en kritisk sikkerhedsfejl i Windows DHCP Server – den del af Windows Server, der automatisk tildeler IP-adresser til enheder på dit netværk. Fejlen kaldes en use-after-free-fejl, hvilket betyder, at programmet ved en fejl bruger en del af computerens hukommelse, efter den allerede er frigivet. Det giver en angriber mulighed for at smugle ondsindet kode ind og køre den med fuld kontrol over serveren. Angrebet kan udføres direkte over netværket, og angriberen behøver hverken brugernavn, password eller forudgående adgang til dit system.

Hvem rammer det?

Fejlen rammer alle virksomheder, der kører Windows Server med DHCP Server-rollen aktiveret. Det er meget udbredt i danske SMV’er, da det er standardopsætningen i mange lokale netværksmiljøer. Har du en server, der styrer hvilke IP-adresser computere og telefoner på kontoret får tildelt, er du sandsynligvis berørt. Kontakt din IT-ansvarlige eller -leverandør for at få bekræftet om jeres Windows Server kører DHCP.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan vedkommende overtage din DHCP-server fuldstændigt. Det betyder i praksis:

  • Fuld adgang til serveren og alle data på den
  • Mulighed for at sprede sig videre til resten af dit netværk (f.eks. filserver, e-mail, økonomidata)
  • Manipulation af netværkstrafikken, så enheder sendes til falske hjemmesider (DNS-forgiftning)
  • Installation af ransomware (afpresningssoftware), bagdøre eller spionageværktøjer
  • Nedetid og potentielt totalt netværksudfald

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at angrebet kan udføres over internettet eller det lokale netværk uden nogen form for forudgående adgang, og at konsekvenserne er totale – angriberen får fuld kontrol over fortrolighed, integritet og tilgængelighed af serveren. Der kræves ingen brugerinteraktion, og angrebet er teknisk set enkelt at udføre.

Hvad gør jeg nu?

Du bør handle inden for 24-48 timer. Følg disse trin:

  1. Kontakt din IT-leverandør nu – bed dem bekræfte om jeres Windows Server kører DHCP Server-rollen, og om den er tilgængelig fra internettet.
  2. Installér sikkerhedsopdateringen fra Microsoft – Microsoft har udsendt en patch. Sørg for at Windows Server opdateres via Windows Update eller WSUS (jeres opdateringssystem) hurtigst muligt.
  3. Begræns adgang til DHCP-serveren – konfigurér firewallen (netværksmuren) så DHCP-serveren kun er tilgængelig internt og ikke fra internettet.
  4. Overvåg for mistænkelig aktivitet – bed IT om at tjekke server-logfiler for unormal adfærd de seneste uger.
  5. Tag backup – sikr at en nylig backup af serveren er tilgængelig og testet, så I kan genetablere drift hurtigt ved et angreb.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Denne fejl er ekstremt alvorlig og bør behandles som en akut opgave. Sørg for at din IT-ansvarlige eller -leverandør installerer Microsofts sikkerhedsopdatering med det samme – det er den eneste varige løsning. Som midlertidig foranstaltning bør DHCP-serveren afskæres fra ekstern adgang via firewall-regler. Har du ikke en fast IT-partner, så kontakt os – vi kan hurtigt vurdere om din virksomhed er sårbar og hjælpe med at lukke hullet.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-72979 som en del af Patch Tuesday og udgiver samtidig en sikkerhedsopdatering. Sårbarheden tildeles den kritiske CVSS-score 9,8.
08/09/2026
Patch frigivet af Microsoft
Microsoft udgiver en officiel sikkerhedsopdatering til berørte versioner af Windows Server som del af den månedlige opdateringscyklus. Opdateringen er tilgængelig via Windows Update og WSUS.
10/09/2026
Proof-of-concept kode dukker op
Sikkerhedsforskere og trusselsaktører begynder at analysere opdateringen og publicere tekniske detaljer. Proof-of-concept-kode (demonstrationskode der viser angrebet) forventes at blive tilgængeligt kort tid efter offentliggørelsen.
15/09/2026
Øget risiko for aktivt misbrug
Baseret på sårbarhedens kritiske karakter og den lave angrebskompleksitet forventer sikkerhedseksperter, at sårbarheden aktivt udnyttes af cyberkriminelle inden for uger efter offentliggørelsen, særligt mod virksomheder der ikke har opdateret.

Konkrete eksempler

Ransomware via ubeskyttet netværk

En cyberkriminel scanner internettet for Windows-servere med åbne DHCP-porte. De finder en dansk håndværksvirksomheds server, der ved en fejl er tilgængelig udefra. Ved hjælp af CVE-2026-72979 overtager angriberen serveren på få minutter, krypterer alle filer på virksomhedens netværksdrev og kræver løsesum for at låse dem op igen.

Intern spredning efter phishing-angreb

En medarbejder i en detailvirksomhed klikker på et ondsindet link i en e-mail, og angriberens kode får fodfæste på medarbejderens computer. Derfra angriber koden DHCP-serveren via det interne netværk ved hjælp af denne sårbarhed. Angriberen opnår fuld kontrol over netværket og kan nu aflæse al intern trafik, herunder loginoplysninger til forretningssystemer.

Manipulation af netværkstrafik (DNS-forgiftning)

En angriber udnytter fejlen til at overtage DHCP-serveren hos en advokatvirksomhed og ændrer dens indstillinger, så alle enheder på netværket sendes til falske udgaver af bankens og e-mailsystemets loginside. Medarbejdere indtaster deres adgangskoder på de falske sider uden at opdage det, og angriberen høster loginoplysningerne i realtid.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-416

Original NVD-beskrivelse (engelsk)

Use after free in Windows DHCP Server allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-72979
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.