CVE-2026-69620: Kritisk fejl i Windows DHCP Server
Kritisk fejl i Windows DHCP Server giver angribere mulighed for at overtage servere via netværket uden login.
Hvad er det?
CVE-2026-69620 er en alvorlig sikkerhedsfejl i Windows’ DHCP-server (den service, der automatisk tildeler IP-adresser til enheder på dit netværk). Fejlen er en såkaldt stack-based buffer overflow, hvilket betyder, at en angriber kan sende en særligt udformet netværkspakke, der overskriver serverens hukommelse og tvinger den til at køre ondsindet kode. Det kræver hverken et brugernavn, adgangskode eller nogen handling fra dig eller dine medarbejdere. Angriberen behøver blot at kunne nå serveren via netværket.
Hvem rammer det?
Sårbarheden rammer virksomheder, der kører Windows Server som DHCP-server — altså den server, der fordeler netværksadresser til computere, printere og andre enheder. Det gælder følgende systemer:
- Windows Server 2012 og 2012 R2 (disse modtager ikke længere sikkerhedsopdateringer)
- Windows Server 2016 (versioner ældre end 10.0.14393.9512)
- Windows Server 2019 (versioner ældre end 10.0.17763.9245)
- Windows Server 2022 (versioner ældre end 10.0.20348.5622)
- Windows Server 2025 (versioner ældre end 10.0.26100.33438)
- Windows 10 version 1607 og 1809 brugt som server
Hvis din virksomhed bruger en router eller en ekstern tjeneste til DHCP, er du sandsynligvis ikke direkte berørt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende få fuld kontrol over den ramte server. Det betyder i praksis:
- Angriberen kan installere ransomware (software der krypterer dine data og kræver løsepenge)
- Følsomme virksomhedsdata kan kopieres og stjæles
- Serveren kan bruges som springbræt til resten af dit netværk
- Alle enheder på netværket kan potentielt kompromitteres, fordi DHCP-serveren styrer netværkskommunikationen
- Driften kan lammes fuldstændigt, hvis serveren går ned eller overtages
Da angrebet ikke kræver nogen form for login eller brugerinteraktion, kan det ske hurtigt og lydløst.
Hvor alvorligt er det?
CVSS-scoren er 8.1 ud af 10, hvilket klassificeres som Alvorlig. Selvom angrebet kræver en vis teknisk kompleksitet (complexity=HIGH), er det stadig meget farligt, fordi:
- Det kræver ingen adgangskode eller brugerinteraktion
- Det kan udføres over netværket — angriberen behøver ikke fysisk adgang
- Konsekvenserne rammer fuldt ud på fortrolighed, integritet og tilgængelighed (alle tre kategorier scorer ‘HIGH’)
- Windows Server 2012 og 2012 R2 er udgåede produkter og vil sandsynligvis aldrig få en officiel patch
Hvad gør jeg nu?
Handle hurtigt — prioritér disse trin i den rækkefølge, de er listet:
- Find ud af, om du bruger Windows DHCP Server: Spørg din IT-ansvarlige eller leverandør, om din virksomhed kører Windows Server som DHCP-server. Mange SMV’er bruger i stedet deres router til dette, og er da ikke direkte berørt.
- Installér sikkerhedsopdateringer straks: Opdatér alle berørte Windows Servere til de versionsnumre, der er angivet ovenfor. Brug Windows Update eller kontakt din IT-leverandør.
- Kør du Windows Server 2012 eller 2012 R2, skal du handle anderledes: Disse systemer modtager ikke patches. Overvej omgående at opgradere til en nyere version eller midlertidigt flytte DHCP-rollen til en opdateret server.
- Begræns adgang til DHCP-serveren: Sørg for, at DHCP-serveren ikke er eksponeret mod internettet. Kun interne netværksenheder bør kunne kommunikere med den.
- Overvåg serveren for unormal aktivitet: Bed din IT-leverandør om at tjekke logfiler for mistænkelig trafik mod DHCP-porten (UDP 67/68).
Opdatér inden for 72 timer
Vi anbefaler, at du kontakter din IT-leverandør i dag og beder om en plan for at opdatere alle berørte Windows Servere. Særligt Windows Server 2012 og 2012 R2 er kritiske, da de aldrig vil modtage en officiel rettelse og bør udfases hurtigst muligt. Hvis du er usikker på, hvilke servere der er berørte i din virksomhed, kan Auroa hjælpe dig med en hurtig gennemgang af din infrastruktur.
Tidslinje
Konkrete eksempler
Intern angriber overtager netværket
En medarbejders bærbare computer inficeres med malware via en phishing-e-mail. Malwaren sender automatisk ondsindede DHCP-pakker til Windows DHCP-serveren på det interne netværk. Buffer overflow-fejlen udnyttes, og angriberen får fuld kontrol over serveren — og kan derfra sprede ransomware til alle computere i virksomheden.
Angreb via eksponeret server
En virksomhed har ved en fejl eksponeret deres Windows DHCP-server mod internettet uden tilstrækkelig firewall-beskyttelse. En angriber scanner nettet for sårbare servere, finder virksomhedens og sender en særligt konstrueret pakke, der udløser buffer overflow-fejlen. På få minutter er serveren kompromitteret, og angriberen installerer en bagdør (et skjult adgangspunkt) til fremtidigt misbrug.
Udgået Windows Server 2012 som nem indgang
En SMV kører stadig Windows Server 2012 som DHCP-server, fordi opgraderingen er blevet udskudt. Da serveren aldrig vil modtage en patch, er den permanent sårbar. En angriber, der ved dette, målretter specifikt udgåede systemer og kompromitterer serveren. Fordi DHCP-serveren styrer netværkstrafikken, kan angriberen manipulere, hvilke IP-adresser enheder modtager og omdirigere trafik til egne servere for at opsnappe følsomme oplysninger.
Ofte stillede spørgsmål
Hvordan ved jeg, om min virksomhed er sårbar?
Du er sårbar, hvis din virksomhed kører en Windows Server, der fungerer som DHCP-server, og denne ikke er opdateret til de nyeste versioner. Mange mindre virksomheder bruger en router eller firewall til DHCP — i så fald er du ikke direkte berørt af denne specifikke fejl. Er du i tvivl, kan din IT-leverandør hurtigt tjekke det for dig.
Kan en angriber udefra udnytte dette, selvom vi har en firewall?
En velkonfigureret firewall, der blokerer ekstern adgang til DHCP-porten, reducerer risikoen betydeligt. Men hvis angrebet kommer indefra netværket — f.eks. via en kompromitteret medarbejder-pc eller et inficeret USB-stik — er firewallen ikke tilstrækkelig beskyttelse. Opdateringen er stadig nødvendig.
Vi kører Windows Server 2012 — hvad gør vi?
Windows Server 2012 og 2012 R2 er udgået og modtager ikke længere sikkerhedsopdateringer fra Microsoft. Det betyder, at der sandsynligvis ikke kommer en patch til disse systemer for denne sårbarhed. Du bør snarest muligt planlægge en opgradering til Windows Server 2022 eller 2025, eller midlertidigt flytte DHCP-rollen til en server, der kan opdateres.
Hvad er en buffer overflow, og hvorfor er det farligt?
En buffer overflow opstår, når et program modtager mere data, end det har plads til i hukommelsen. Det svarer til at hælde for meget vand i et glas — det løber over. I software kan overskydende data overskrive andre dele af hukommelsen og narre programmet til at udføre ondsindet kode. I dette tilfælde kan en angriber udnytte det til at overtage hele serveren.
Skal vi stoppe DHCP-serveren, mens vi venter på opdateringen?
Det er ikke nødvendigt i de fleste tilfælde, men du bør sikre, at DHCP-serveren ikke er tilgængelig fra internettet, og at adgangen fra interne netværkssegmenter er begrænset til det nødvendige. Kontakt din IT-leverandør for en risikovurdering, inden du stopper serveren — det kan nemlig afbryde netværksadgangen for alle enheder i din virksomhed.
Hvor hurtigt skal vi handle?
Vi anbefaler, at du handler inden for 72 timer. Sårbarheden er alvorlig, og der er kendskab til offentligt tilgængelige proof-of-concept-angreb (demonstrationer af, hvordan fejlen udnyttes). Jo længere du venter, jo større er risikoen for, at angribere aktivt forsøger at udnytte den.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows Server 2012
–
Microsoft — Windows Server 2012
r2
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Stack-based buffer overflow in Windows DHCP Server allows an unauthorized attacker to execute code over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.