CVE-2026-83969: Alvorlig Windows-sårbarhed – opdatér nu
Fejl i Windows’ fingeraftryks-tjeneste giver en almindelig bruger mulighed for at blive administrator på computeren.
Hvad er det?
CVE-2026-83969 er en sikkerhedsfejl i Windows Biometric Service – den del af Windows, der håndterer biometrisk login som fingeraftryk og ansigtsgenkendelse (Windows Hello). Fejlen er en såkaldt heap-baseret bufferoverløb (en type programmeringsfejl, hvor et program skriver data uden for det tildelte hukommelsesområde). Det betyder, at en angriber kan narre tjenesten til at udføre skadelig kode med systemrettigheder. Fejlen kræver, at angriberen allerede er logget ind på computeren med en almindelig brugerkonto – men derfra kan vedkommende opgradere sine rettigheder til fuld administratoradgang.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der bruger Windows 10 eller Windows 11 – samt Windows Server 2016, 2019, 2022 og 2025 – uden at have installeret de seneste sikkerhedsopdateringer. Det vil sige langt de fleste danske SMV’er. Risikoen er særligt høj, hvis:
- Medarbejdere logger ind med fingeraftryk eller Windows Hello
- Virksomheden ikke har stram adgangskontrol, og medarbejdere deler computere
- Servere kører uden automatiske opdateringer
Hvad kan ske?
En angriber, der har adgang til en brugerkonto på din computer – fx en misfornøjet medarbejder, en hacker der har fået fodfæste via phishing, eller et skadeligt program – kan udnytte denne fejl til at skaffe sig fuld administratoradgang (de højeste rettigheder på systemet). Med administratoradgang kan angriberen:
- Installere ransomware eller anden skadelig software
- Slette eller ændre kritiske filer og logfiler
- Stjæle adgangskoder, forretningsdata og personfølsomme oplysninger
- Oprette skjulte bagdøre til fremtidigt misbrug
- Sprede angrebet videre til andre computere og servere på netværket
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (Alvorlig) af det internationale CVSS-system. Vurderingen afspejler, at:
- Angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed af systemet
- Angrebet er teknisk enkelt at udføre, når man først har en brugerkonto
- Der kræves ingen interaktion fra andre brugere
Pointen er ikke maksimal, fordi angriberen skal have en eksisterende (om end uprivilegeret) konto på maskinen – angrebet kan altså ikke gennemføres udefra uden forudgående adgang.
Hvad gør jeg nu?
Du bør handle inden for de næste få dage. Her er hvad du konkret gør:
- Opdater Windows med det samme: Gå til Indstillinger → Windows Update og installér alle ventende opdateringer på alle computere og servere. Tjek at versionsnumrene overstiger de grænser, der er angivet for din Windows-version.
- Prioritér servere: Windows Server 2016, 2019, 2022 og 2025 skal opdateres særskilt – tjek at din IT-ansvarlige eller leverandør gør dette.
- Gennemgå brugeradgange: Sørg for at medarbejdere kun har de rettigheder, de faktisk har brug for. Ingen almindelige medarbejdere bør have administratorrettigheder til dagligt brug.
- Aktiver automatiske opdateringer: Slå automatisk opdatering til på alle enheder, så I fremover ikke kommer bagud.
- Overvåg mistænkelig aktivitet: Bed din IT-leverandør om at tjekke for usædvanlige loginforsøg eller rettighedsændringer i perioden op til opdateringen.
Opdatér inden for 3-5 dage
Auroa anbefaler, at du installerer Microsofts sikkerhedsopdatering hurtigst muligt – helst inden for denne uge. Sårbarheden er teknisk tilgængelig for angribere med selv begrænset adgang til jeres systemer, og risikoen for misbrug stiger med tiden. Har du ikke en fast IT-leverandør, der håndterer opdateringer for dig, så kontakt os – vi kan hjælpe med at sikre, at alle dine Windows-enheder er opdaterede og beskyttede.
Tidslinje
Konkrete eksempler
Phishing giver fodfæste – sårbarhed giver fuld kontrol
En medarbejder klikker på et link i en phishing-mail og downloader et skadeligt program, der kører med medarbejderens begrænsede brugerrettigheder. Programmet udnytter CVE-2026-83969 til automatisk at opgradere sine egne rettigheder til administrator. Angriberen har nu fuld kontrol over computeren og kan installere ransomware, der spreder sig til hele virksomhedens netværk.
Misfornøjet medarbejder eskalerer rettigheder
En medarbejder med en standard-brugerkonto har adgang til en computer med følsomme kundedata. Ved hjælp af et offentligt tilgængeligt angrebsværktøj baseret på CVE-2026-83969 skaffer vedkommende sig administratoradgang og kopierer fortrolige filer til et eksternt drev – uden at IT-afdelingen opdager det, fordi logfiler efterfølgende slettes med administratorrettigheder.
Angriber bevæger sig sideværts på netværket via server
En angriber har kompromitteret en Windows Server 2022-maskine via en svag adgangskode. Med den opnåede brugerkonto udnytter angriberen denne sårbarhed til at blive lokal administrator på serveren. Derfra kan vedkommende tilgå netværksdrev, andre servere og virksomhedens backup-løsning – og lægge grunden til et koordineret ransomware-angreb.
Ofte stillede spørgsmål
Skal jeg være bekymret, selv om vi bruger fingeraftryk-login?
Ja – faktisk er det præcis den funktion, der er fejlbehæftet. Windows Biometric Service er den tjeneste, der styrer fingeraftryk og ansigtsgenkendelse (Windows Hello). Men tjenesten kører på alle Windows-maskiner, uanset om I aktivt bruger biometrisk login eller ej, så I bør opdatere uanset hvad.
Kan en hacker udnytte dette udefra via internettet?
Nej, ikke direkte. Angriberen skal allerede have adgang til en brugerkonto på den pågældende computer. Det kan dog ske indirekte, fx hvis en medarbejder falder for en phishing-mail og dermed giver en angriber fodfæste på systemet – og så bruges denne sårbarhed til at eskalere privilegier.
Hvad hvis vi ikke kan opdatere med det samme på grund af forretningskritiske systemer?
Hvis en opdatering ikke kan installeres straks, bør I som minimum begrænse, hvem der har adgang til de berørte computere, og overvåge for mistænkelig aktivitet. Kontakt din IT-leverandør for at aftale et opdateringsvindue hurtigst muligt – at vente i uger er ikke anbefalelsesværdigt ved en fejl af denne alvorlighed.
Gælder det kun Windows 10 og 11, eller er vores servere også i fare?
Begge dele. Sårbarheden rammer både Windows 10, Windows 11 og Windows Server (2016, 2019, 2022 og 2025). Det er vigtigt, at I får opdateret alle enheder – ikke kun medarbejdernes computere, men også servere.
Hvordan ved jeg, om vi er opdaterede nok?
Gå til Indstillinger → System → Om og notér dit OS-build-nummer. Sammenlign det med minimumsversionerne for din Windows-version, som fremgår af Microsofts sikkerhedsbulletin for denne CVE. Er dit build-nummer lavere end minimumsgrænsen, skal du opdatere. Din IT-leverandør kan hjælpe med dette tjek.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.