Åbner i en ny fane
CVE-2026-69620
Alvorlig

CVE-2026-69620: Kritisk fejl i Windows DHCP Server

Kritisk fejl i Windows DHCP Server giver angribere mulighed for at overtage servere via netværket uden login.

CVSS Score
8.1
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 72 timer

Hvad er det?

CVE-2026-69620 er en alvorlig sikkerhedsfejl i Windows’ DHCP-server (den service, der automatisk tildeler IP-adresser til enheder på dit netværk). Fejlen er en såkaldt stack-based buffer overflow, hvilket betyder, at en angriber kan sende en særligt udformet netværkspakke, der overskriver serverens hukommelse og tvinger den til at køre ondsindet kode. Det kræver hverken et brugernavn, adgangskode eller nogen handling fra dig eller dine medarbejdere. Angriberen behøver blot at kunne nå serveren via netværket.

Hvem rammer det?

Sårbarheden rammer virksomheder, der kører Windows Server som DHCP-server — altså den server, der fordeler netværksadresser til computere, printere og andre enheder. Det gælder følgende systemer:

  • Windows Server 2012 og 2012 R2 (disse modtager ikke længere sikkerhedsopdateringer)
  • Windows Server 2016 (versioner ældre end 10.0.14393.9512)
  • Windows Server 2019 (versioner ældre end 10.0.17763.9245)
  • Windows Server 2022 (versioner ældre end 10.0.20348.5622)
  • Windows Server 2025 (versioner ældre end 10.0.26100.33438)
  • Windows 10 version 1607 og 1809 brugt som server

Hvis din virksomhed bruger en router eller en ekstern tjeneste til DHCP, er du sandsynligvis ikke direkte berørt.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende få fuld kontrol over den ramte server. Det betyder i praksis:

  • Angriberen kan installere ransomware (software der krypterer dine data og kræver løsepenge)
  • Følsomme virksomhedsdata kan kopieres og stjæles
  • Serveren kan bruges som springbræt til resten af dit netværk
  • Alle enheder på netværket kan potentielt kompromitteres, fordi DHCP-serveren styrer netværkskommunikationen
  • Driften kan lammes fuldstændigt, hvis serveren går ned eller overtages

Da angrebet ikke kræver nogen form for login eller brugerinteraktion, kan det ske hurtigt og lydløst.

Hvor alvorligt er det?

CVSS-scoren er 8.1 ud af 10, hvilket klassificeres som Alvorlig. Selvom angrebet kræver en vis teknisk kompleksitet (complexity=HIGH), er det stadig meget farligt, fordi:

  • Det kræver ingen adgangskode eller brugerinteraktion
  • Det kan udføres over netværket — angriberen behøver ikke fysisk adgang
  • Konsekvenserne rammer fuldt ud på fortrolighed, integritet og tilgængelighed (alle tre kategorier scorer ‘HIGH’)
  • Windows Server 2012 og 2012 R2 er udgåede produkter og vil sandsynligvis aldrig få en officiel patch

Hvad gør jeg nu?

Handle hurtigt — prioritér disse trin i den rækkefølge, de er listet:

  1. Find ud af, om du bruger Windows DHCP Server: Spørg din IT-ansvarlige eller leverandør, om din virksomhed kører Windows Server som DHCP-server. Mange SMV’er bruger i stedet deres router til dette, og er da ikke direkte berørt.
  2. Installér sikkerhedsopdateringer straks: Opdatér alle berørte Windows Servere til de versionsnumre, der er angivet ovenfor. Brug Windows Update eller kontakt din IT-leverandør.
  3. Kør du Windows Server 2012 eller 2012 R2, skal du handle anderledes: Disse systemer modtager ikke patches. Overvej omgående at opgradere til en nyere version eller midlertidigt flytte DHCP-rollen til en opdateret server.
  4. Begræns adgang til DHCP-serveren: Sørg for, at DHCP-serveren ikke er eksponeret mod internettet. Kun interne netværksenheder bør kunne kommunikere med den.
  5. Overvåg serveren for unormal aktivitet: Bed din IT-leverandør om at tjekke logfiler for mistænkelig trafik mod DHCP-porten (UDP 67/68).
Tidsfrist

Opdatér inden for 72 timer

Sådan ser Auroa det

Vi anbefaler, at du kontakter din IT-leverandør i dag og beder om en plan for at opdatere alle berørte Windows Servere. Særligt Windows Server 2012 og 2012 R2 er kritiske, da de aldrig vil modtage en officiel rettelse og bør udfases hurtigst muligt. Hvis du er usikker på, hvilke servere der er berørte i din virksomhed, kan Auroa hjælpe dig med en hurtig gennemgang af din infrastruktur.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-69620 som en del af deres månedlige Patch Tuesday-opdateringscyklus og udsteder patches til understøttede Windows Server-versioner.
08/09/2026
Patches frigivet til understøttede versioner
Sikkerhedsopdateringer gøres tilgængelige for Windows Server 2016, 2019, 2022 og 2025 via Windows Update. Windows Server 2012 og 2012 R2 modtager ingen patch.
10/09/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggør en teknisk demonstration af, hvordan sårbarheden kan udnyttes, hvilket øger risikoen for aktive angreb markant.
12/09/2026
Første aktive udnyttelsesforsøg observeret
Trusselsefterretningskilder rapporterer om de første observerede angrebsforsøg mod sårbare DHCP-servere, primært rettet mod virksomheder der endnu ikke har opdateret.
15/09/2026
Myndighedsadvarsler udsendt
Nationale cybersikkerhedsmyndigheder opfordrer organisationer til omgående at opdatere berørte Windows Server-systemer og isolere uopdaterede DHCP-servere fra offentligt tilgængelige netværk.

Konkrete eksempler

Intern angriber overtager netværket

En medarbejders bærbare computer inficeres med malware via en phishing-e-mail. Malwaren sender automatisk ondsindede DHCP-pakker til Windows DHCP-serveren på det interne netværk. Buffer overflow-fejlen udnyttes, og angriberen får fuld kontrol over serveren — og kan derfra sprede ransomware til alle computere i virksomheden.

Angreb via eksponeret server

En virksomhed har ved en fejl eksponeret deres Windows DHCP-server mod internettet uden tilstrækkelig firewall-beskyttelse. En angriber scanner nettet for sårbare servere, finder virksomhedens og sender en særligt konstrueret pakke, der udløser buffer overflow-fejlen. På få minutter er serveren kompromitteret, og angriberen installerer en bagdør (et skjult adgangspunkt) til fremtidigt misbrug.

Udgået Windows Server 2012 som nem indgang

En SMV kører stadig Windows Server 2012 som DHCP-server, fordi opgraderingen er blevet udskudt. Da serveren aldrig vil modtage en patch, er den permanent sårbar. En angriber, der ved dette, målretter specifikt udgåede systemer og kompromitterer serveren. Fordi DHCP-serveren styrer netværkstrafikken, kan angriberen manipulere, hvilke IP-adresser enheder modtager og omdirigere trafik til egne servere for at opsnappe følsomme oplysninger.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Windows 10 1607

< 10.0.14393.9512

Microsoft — Windows 10 1809

< 10.0.17763.9245

Microsoft — Windows Server 2012

Microsoft — Windows Server 2012

r2

Microsoft — Windows Server 2016

< 10.0.14393.9512

Microsoft — Windows Server 2019

< 10.0.17763.9245

Microsoft — Windows Server 2022

< 10.0.20348.5622

Microsoft — Windows Server 2025

< 10.0.26100.33438

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-121

Original NVD-beskrivelse (engelsk)

Stack-based buffer overflow in Windows DHCP Server allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
8.1
Hurtige fakta
CVE-ID
CVE-2026-69620
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.