CVE-2026-77503: Alvorlig Windows NTFS-sårbarhed
Kritisk Windows-fejl giver angribere fuld systemkontrol via NTFS – opdater alle Windows-maskiner nu.
Hvad er det?
CVE-2026-77503 er en sikkerhedsfejl i Windows’ filsystem NTFS (det filsystem som næsten alle Windows-computere bruger til at gemme filer). Fejlen kaldes et “out-of-bounds read” (på dansk: aflæsning uden for det tilladte hukommelsesområde), hvilket betyder at Windows ved en fejl læser data fra et sted i hukommelsen, det ikke burde have adgang til. En angriber kan udnytte dette til at løfte sine egne rettigheder på computeren – altså gå fra at være en almindelig bruger til at have fuld administratoradgang. Fejlen kræver ikke internetadgang og kan udløses uden nogen form for adgangskode eller brugerhandling.
Hvem rammer det?
Fejlen rammer stort set alle virksomheder der bruger Windows. Konkret er følgende systemer sårbare:
- Windows 10 (alle udbredte versioner: 1607, 1809, 21H2, 22H2)
- Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
- Windows Server 2012, 2016, 2019, 2022 og 2025
Er du en typisk dansk SMV med Windows-computere og -servere, er du sandsynligvis berørt. Særligt kritisk er det for virksomheder med servere, da en angriber med adgang til én maskine potentielt kan sprede sig til hele netværket.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan vedkommende opnå fuld kontrol over den berørte computer – svarende til at have administratoradgang. Det betyder at angriberen kan:
- Læse, ændre eller slette alle filer på maskinen – herunder fortrolige kundedata, regnskaber og adgangskoder
- Installere malware (skadelige programmer) eller ransomware (løsepengevirus) uden at du opdager det
- Bevæge sig videre til andre computere og servere på dit netværk
- Slå sikkerhedsløsninger fra, så angrebet forbliver skjult
Angrebsvejen er lokal, hvilket betyder at angriberen skal have en form for adgang til maskinen – fx via et phishing-angreb, en inficeret USB-nøgle eller eksisterende malware.
Hvor alvorligt er det?
Fejlen er vurderet til CVSS-score 8.4 ud af 10 (Alvorlig) af NVD. Det er en høj score, og den afspejler at:
- Angrebet er nemt at udføre – det kræver ingen særlig teknisk viden, ingen adgangskode og ingen handling fra brugeren
- Konsekvenserne er maksimale – angriberen får fuld kontrol over fortrolighed, dataintegritet og systemets tilgængelighed
- Fejlen rammer næsten alle versioner af Windows, hvilket giver angribere et enormt angrebsareal
Den eneste begrænsende faktor er at angriberen som udgangspunkt skal have en form for lokal adgang til maskinen – men det er ikke en høj barriere i et virkeligt angrebsscenarie.
Hvad gør jeg nu?
Du bør handle hurtigt. Følg disse trin for at beskytte din virksomhed:
- Opdater alle Windows-computere og -servere straks. Gå til Indstillinger → Windows Update og installér alle tilgængelige opdateringer. Patch til denne fejl er tilgængelig fra Microsoft.
- Prioritér dine servere. En kompromitteret server kan give angribere adgang til hele virksomhedens netværk og data.
- Kontrollér Windows Server 2012 og 2012 R2. Disse systemer er udgået (EOL – end of life) og modtager ikke automatiske sikkerhedsopdateringer. Overvej hurtigst muligt at opgradere eller isolere disse servere fra netværket.
- Sørg for at alle medarbejdere kører med begrænsede brugerrettigheder (ikke lokale administratorer). Det øger barrieren markant for en angriber der forsøger at udnytte fejlen.
- Gennemgå jeres antiviruslogfiler for mistænkelig aktivitet de seneste uger, og sørg for at jeres sikkerhedssoftware er opdateret.
- Informér jeres IT-leverandør eller -ansvarlige om sårbarheden, så de kan bekræfte at opdateringer er anvendt korrekt på alle enheder.
Opdatér inden for 24-72 timer
Auroa anbefaler at du behandler denne sårbarhed som højeste prioritet og installerer Microsofts sikkerhedsopdateringer på alle Windows-systemer inden for de næste 24-72 timer. Har du servere der kører Windows Server 2012 eller 2012 R2, bør du kontakte din IT-leverandør i dag, da disse systemer ikke modtager automatiske patches og kræver særlig håndtering. Sørg desuden for at dine medarbejdere ikke har unødvendige administratorrettigheder på deres computere – det er en enkel og effektiv måde at begrænse skaden ved et eventuelt angreb.
Tidslinje
Konkrete eksempler
Phishing som springbræt til fuld systemkontrol
En medarbejder hos en mindre regnskabsvirksomhed åbner en e-mail med et ondsindet vedhæft, som installerer et skjult program på computeren. Programmet udnytter derefter CVE-2026-77503 til at opgradere sine egne rettigheder fra en almindelig bruger til administrator. Angriberen har nu fuld kontrol og kan hente alle regnskabsfiler og kundeoplysninger uden at antivirusprogrammet reagerer.
Inficeret USB-nøgle på kontoret
En angriber efterlader en inficeret USB-nøgle på parkeringspladsen foran en virksomheds kontor. En nysgerrig medarbejder sætter den i sin computer for at se hvad der er på den. Det skjulte program på nøglen aktiveres og bruger NTFS-fejlen til at eskalere rettigheder. Angriberen kan nu bevæge sig lateralt (sideværts) til andre maskiner og servere på virksomhedens netværk.
Ransomware-angreb via kompromitteret server
En angriber får indledende adgang til en ældre Windows Server 2012 (som ikke længere modtager sikkerhedsopdateringer) via et svagt kodeord. Derfra udnyttes CVE-2026-77503 til at opnå fuld administratoradgang på serveren. Angriberen installerer ransomware, som krypterer alle filer på serveren og de tilkoblede netværksdrev, og kræver løsepenge for at låse filerne op igen.
Ofte stillede spørgsmål
Skal jeg bekymre mig, selvom vi har antivirus?
Ja. Antivirus er et vigtigt lag i din sikkerhed, men det erstatter ikke opdateringer. Denne fejl ligger dybt i Windows’ filsystem og kan udnyttes på måder som ikke altid opfanges af antivirusprogrammer. Den sikreste beskyttelse er at installere Microsofts patch.
Hvad er NTFS, og skal jeg vide noget om det?
NTFS (New Technology File System) er det filsystem som Windows bruger til at organisere og gemme filer på harddiske. Du behøver ikke forstå de tekniske detaljer – det vigtige er at NTFS er en central del af Windows, og fejl her kan have store konsekvenser. Alle Windows-computere bruger NTFS som standard.
Vi har Windows Server 2012 – hvad gør vi?
Windows Server 2012 og 2012 R2 er udgået og modtager ikke længere gratis sikkerhedsopdateringer fra Microsoft. Det betyder at disse systemer er særligt udsatte. Du bør enten opgradere til en nyere serverversion hurtigst muligt, eller som minimum isolere serverne fra resten af netværket indtil opgradering er mulig. Kontakt din IT-leverandør for hjælp.
Kan en angriber udnytte fejlen via internettet?
Nej, ikke direkte. Angriberen skal have en form for adgang til din computer eller dit netværk – fx via et phishing-angreb (falsk e-mail der lokker til at klikke på et link), en inficeret USB-nøgle eller eksisterende malware på systemet. Det betyder dog ikke at risikoen er lav: Mange angreb starter netop med phishing og bruger derefter fejl som denne til at eskalere adgangen.
Hvordan ved jeg om mine computere allerede er opdaterede?
Gå til Indstillinger → Windows Update → Opdateringshistorik og tjek om de seneste opdateringer er installeret. Du kan også bede din IT-leverandør om at bekræfte det på tværs af alle enheder i virksomheden. Alternativt kan du se versionsnumrene angivet i denne artikels produktliste og sammenligne med din Windows-version.
Gælder fejlen også vores medarbejderes hjemmecomputere?
Hvis medarbejdere bruger private Windows-computere til arbejdsopgaver – fx via fjernadgang til virksomhedens systemer – kan en kompromitteret hjemmecomputer udgøre en indirekte risiko for virksomheden. Opfordr medarbejderne til at opdatere deres private computere og overvej om jeres sikkerhedspolitik bør strammes op around brug af private enheder til arbejde.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2012
–
Microsoft — Windows Server 2012
r2
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Out-of-bounds read in Windows NTFS allows an unauthorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.