CVE-2026-83974: Kritisk Windows-sårbarhed – opdatér nu
Sårbarhed i Windows Biometric Service giver angribere mulighed for at overtage fuld kontrol over din computer.
Hvad er det?
CVE-2026-83974 er en sårbarhed i Windows Biometric Service – den del af Windows, der håndterer fingeraftryk og ansigtsgenkendelse. Fejlen er en såkaldt heap-based buffer overflow (hukommelsesoverskrivning), hvilket betyder, at en angriber kan sende mere data end systemet forventer, og derved overskrive kritiske dele af computerens hukommelse. Det giver angriberen mulighed for at eskalere sine rettigheder (opnå administratoradgang) på maskinen. Sårbarheden kræver, at angriberen allerede har adgang til computeren som almindelig bruger – men herfra kan vedkommende overtage fuld kontrol.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der bruger Windows 10 eller Windows 11 samt Windows Server 2016, 2019, 2022 eller 2025 – uden for de nyeste opdateringer. Det dækker langt de fleste danske SMV’er, da disse Windows-versioner er ekstremt udbredte. Risikoen er særlig høj, hvis din virksomhed:
- Har ansatte der deler computere eller logger ind med fingeraftryk/Windows Hello
- Bruger Windows Server til fælles filer, e-mail eller andre systemer
- Ikke har en streng politik for adgangsstyring (hvem kan logge ind på hvad)
Hvad kan ske?
En angriber, der allerede har adgang som almindelig bruger på en maskine, kan udnytte denne sårbarhed til at give sig selv administratorrettigheder. Det betyder i praksis:
- Fuld adgang til alle filer på computeren – også fortrolige dokumenter og adgangskoder
- Installation af skadelig software som f.eks. ransomware (afpresningssoftware), uden at Windows’ sikkerhedssystemer stopper det
- Mulighed for at sprede sig videre i virksomhedens netværk, hvis computeren er forbundet til servere eller delte drev
- Sletning eller manipulation af logfiler, så angrebet er sværere at opdage efterfølgende
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (Alvorlig) af det internationale sikkerhedsorgan NVD. Angrebet kræver lokal adgang og ikke særlige tekniske evner – kompleksiteten er lav. Alle tre sikkerhedsparametre er i højeste kategori: fortrolighed, integritet og tilgængelighed er alle fuldt kompromitteret ved et vellykket angreb. Det gør den til en sårbarhed, du bør tage alvorligt og prioritere at lukke hurtigst muligt.
Hvad gør jeg nu?
Du bør opdatere alle berørte Windows-systemer hurtigst muligt. Følg disse trin:
- Opdatér Windows nu: Gå til Indstillinger → Windows Update → Søg efter opdateringer på alle computere og servere i virksomheden. Sørg for, at versionsnumrene er mindst dem, der er angivet i Microsofts sikkerhedsbulletin.
- Prioritér servere: Windows Server-maskiner bør opdateres først, da et kompromitteret servermiljø kan have vidtrækkende konsekvenser for hele virksomheden.
- Gennemgå brugeradgange: Sørg for, at medarbejdere kun har de rettigheder, de har brug for. Begræns antallet af brugere med administratorrettigheder.
- Aktivér automatiske opdateringer: Stil Windows Update til at installere sikkerhedsopdateringer automatisk, så I ikke fremover er sårbare i perioden mellem offentliggørelse og manuel opdatering.
- Kontrollér jeres IT-leverandør: Hvis I bruger en ekstern IT-partner, bedes du verificere, at de er bekendt med CVE-2026-83974 og har opdateret jeres systemer.
Opdatér inden for 7 dage
Vi anbefaler, at du opdaterer alle Windows-enheder og -servere inden for de næste syv dage. Denne sårbarhed er nem at udnytte for en angriber, der allerede har fodfæste i din virksomhed – for eksempel via phishing eller et stjålet brugernavn og adgangskode. Kombinationen af lav angrebskompleksitet og fuld systemkontrol som konsekvens gør den til en reel trussel for SMV’er. Har du ikke ressourcer til at håndtere opdateringen selv, bør du kontakte din IT-leverandør i dag.
Tidslinje
Konkrete eksempler
Misfornøjet medarbejder eskalerer adgang
En medarbejder med et almindeligt brugernavn og adgangskode logger ind på sin arbejdscomputer. Ved hjælp af et enkelt script, der udnytter CVE-2026-83974, giver vedkommende sig selv administratorrettigheder. Derfra installerer medarbejderen et program, der kopierer alle virksomhedens kundefiler til en ekstern cloud-tjeneste, inden ansættelsesforholdet afsluttes – uden at IT-afdelingen opdager det.
Angriber udnytter stjålne loginoplysninger
En angriber køber et stjålet brugernavn og adgangskode til en medarbejder i virksomheden på et kriminelt forum. Via fjernadgang (fx Remote Desktop) logger angriberen ind som den pågældende medarbejder og udnytter derefter CVE-2026-83974 til at opnå fulde administratorrettigheder. Med den adgang deaktiverer angriberen antivirusprogrammet og installerer ransomware, der krypterer alle virksomhedens filer og kræver løsesum.
Lateral bevægelse på tværs af netværket via server
En angriber har via phishing fået adgang til en kontormedarbejders computer. Fra den position bruger angriberen CVE-2026-83974 til at eskalere til administrator og derefter bevæge sig videre til virksomhedens Windows Server. Herfra får angriberen adgang til alle delte filer, regnskabssystemer og sikkerhedskopier – og kan potentielt lamme hele virksomhedens drift.
Ofte stillede spørgsmål
Kan angriberen ramme min computer udefra via internettet?
Nej – denne sårbarhed kræver, at angriberen allerede har lokal adgang til computeren som almindelig bruger. Det kan for eksempel være en medarbejder med dårlige intentioner, eller en ekstern angriber, der først har fået adgang via et stjålet login eller phishing. Når den adgang er opnået, kan sårbarheden bruges til at eskalere til fuld kontrol.
Bruger vi ikke fingeraftryk til login – er vi så stadig ramt?
Ja. Windows Biometric Service kører i baggrunden på alle moderne Windows-systemer, uanset om I aktivt bruger fingeraftryk eller ansigtsgenkendelse. Tjenesten er som udgangspunkt aktiv, og sårbarheden kan udnyttes, selvom I ikke har biometrisk login slået til.
Hvad sker der, hvis vi ikke opdaterer?
Jeres systemer forbliver sårbare, og risikoen for et angreb stiger over tid, efterhånden som det bliver nemmere at finde og bruge exploit-kode (udnyttelsesværktøjer) til denne sårbarhed. Et vellykket angreb kan i værste fald give angriberen fuld kontrol over computeren og mulighed for at sprede sig til resten af jeres netværk.
Hvordan ved jeg, om mine computere er opdaterede?
Gå til Indstillinger → Windows Update → Opdateringshistorik og tjek, at den seneste sikkerhedsopdatering er installeret. Du kan også sammenligne jeres build-nummer (vises under Indstillinger → System → Om) med de versionsnumre, Microsoft har angivet som rettede. Har du en IT-leverandør, kan de hurtigt lave et overblik over alle jeres enheder.
Gælder sårbarheden også vores Windows-server?
Ja. Windows Server 2016, 2019, 2022 og 2025 er alle berørt. Servere bør prioriteres højt, da et kompromitteret servermiljø typisk giver angriberen adgang til mange flere ressourcer – herunder fælles filer, databaser og brugerkonti på tværs af hele virksomheden.
Er der noget vi kan gøre midlertidigt, mens vi venter på at opdatere?
Den bedste midlertidige foranstaltning er at sikre, at ingen uautoriserede brugere har adgang til jeres computere – fysisk eller via fjernadgang. Gennemgå hvem der har lokale administratorrettigheder og fjern dem fra konti, der ikke har brug for dem. Det reducerer skadevirkningen, selv hvis sårbarheden skulle blive udnyttet. Men husk: opdatering er den eneste rigtige løsning.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.