CVE-2026-83981: Alvorlig Windows-sårbarhed – opdatér nu
Sikkerhedsfejl i Windows lader en angriber med adgang til din pc få fuld kontrol over systemet.
Hvad er det?
CVE-2026-83981 er en sårbarhed i Windows Biometric Service — den del af Windows der håndterer fingeraftryk og ansigtsgenkendelse (Windows Hello). Fejlen er teknisk set et såkaldt heap-based buffer overflow (CWE-122), hvilket betyder, at et program skriver flere data til hukommelsen end tilladt, og derved kan overskrive vigtige systemfunktioner. En angriber kan udnytte dette til at give sig selv administratorrettigheder — altså fuld kontrol over computeren — uden at brugeren bemærker det. Angrebet kræver, at angriberen allerede er logget ind på maskinen med en normal brugerkonto.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der kører Windows 10 eller Windows 11 samt Windows Server 2016, 2019, 2022 eller 2025, som ikke er opdateret til de nyeste versioner. Det betyder i praksis næsten alle danske SMV’er med Windows-computere. Især virksomheder med:
- Delte computere eller fælles arbejdsstationer
- Medarbejdere med begrænset brugeradgang (standard-konti)
- Windows Server til fildeling, regnskab eller administration
er udsatte, fordi angrebet netop udnytter en konto med lavere rettigheder som springbræt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage computeren fuldstændigt — herunder installere software, slette filer og ændre indstillinger
- Stjæle fortrolige data — fx kundeoplysninger, regnskaber og adgangskoder gemt på maskinen
- Sprede sig videre i netværket — hvis computeren er forbundet til andre systemer eller servere
- Installere ransomware — låse virksomhedens filer og kræve løsesum
Angrebet kræver, at angriberen allerede har fysisk eller fjernadgang med en normal brugerkonto — fx en utilfreds medarbejder, en gæst med adgang til en pc eller en hacker der allerede har fået fodfæste via phishing.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7,8 ud af 10 (Alvorlig) af den internationale sikkerhedsstandard CVSS. Den er klassificeret som alvorlig fordi:
- En angriber kan få fuld kontrol over systemet (høj påvirkning på fortrolighed, integritet og tilgængelighed)
- Angrebet er nemt at udføre — lav kompleksitet og ingen særlige rettigheder kræves udover en normal brugerkonto
- Det kræver ingen handling fra en anden bruger for at angrebet lykkes
Det eneste der begrænser alvoren en smule er, at angriberen skal have lokal adgang til maskinen — angrebet kan altså ikke udføres direkte over internettet uden forudgående adgang.
Hvad gør jeg nu?
Du skal opdatere alle Windows-computere og -servere hurtigst muligt. Sådan gør du:
- Kør Windows Update nu — gå til Indstillinger → Windows Update → Søg efter opdateringer på alle computere og servere i virksomheden.
- Prioritér servere — start med Windows Server, da de typisk indeholder mest forretningskritiske data og er forbundet til flest systemer.
- Tjek versioner — sørg for at alle maskiner opdateres til de versioner der er angivet som sikre (fx Windows 10 22H2 til version 10.0.19045.7725 eller nyere).
- Genstart maskinerne — opdateringen træder først i kraft efter genstart. Planlæg dette uden for arbejdstiden hvis muligt.
- Bekræft opdateringen — gå til Indstillinger → Windows Update → Opdateringshistorik og tjek at de seneste sikkerhedsopdateringer er installeret.
- Begræns lokal adgang — som midlertidig foranstaltning bør du sikre at kun de rette personer har adgang til virksomhedens computere, og at gæstekonti er deaktiveret.
Opdatér inden for 7 dage
Auroa anbefaler, at du behandler denne opdatering som kritisk og gennemfører den inden for den næste uge. Selvom angrebet kræver lokal adgang, er det en realistisk trussel — særligt hvis én medarbejder allerede er kompromitteret via phishing. Sørg for at opdatere alle Windows-enheder i virksomheden, ikke kun de mest synlige, og husk at genstarterne er nødvendige for at opdateringen virker. Kontakt os hvis du har brug for hjælp til at verificere at alle maskiner er korrekt opdateret.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder med en normal brugerkonto — uden administratorrettigheder — udnytter sårbarheden til at opgradere sine egne rettigheder til administrator. Herefter kan personen tilgå alle filer på computeren og netværksdrev, slette logfiler og installere software — alt uden at IT-afdelingen opdager det, fordi handlingerne ser ud til at komme fra en legitim administratorkonto.
Phishing som springbræt
En hacker sender en phishing-mail og narrer en medarbejder til at opgive sine Windows-loginoplysninger. Med adgangen til den normale brugerkonto logger hackeren ind via fjernadgang (fx VPN eller Remote Desktop), udfører angrebet og eskalerer til administrator. Derfra installerer hackeren ransomware, som krypterer virksomhedens filer og kræver løsesum.
Angreb via delt arbejdsstation
På en virksomhed med en delt computer — fx i et lager eller en reception — logger en uautoriseret person ind med en gæste- eller standardkonto. Via den upatchede sårbarhed i Windows Biometric Service eskalerer personen sine rettigheder og får adgang til følsomme oplysninger som kundedata eller regnskabsfiler, der er gemt på den lokale maskine eller et tilknyttet netværksdrev.
Ofte stillede spørgsmål
Skal angriberen sidde fysisk foran min computer for at udnytte dette?
Ikke nødvendigvis. Angrebet kræver lokal adgang, men det kan også ske via fjernadgang — fx hvis en medarbejders konto er blevet stjålet via phishing, eller hvis en hacker allerede har fået fodfæste i netværket. Fysisk adgang er én mulighed, men ikke den eneste.
Er det nok at opdatere én computer, eller skal alle opdateres?
Alle Windows-enheder skal opdateres — både bærbare, stationære og servere. Selv én ikke-opdateret maskine kan fungere som indgang for en angriber, der herefter kan bevæge sig videre i netværket.
Hvad er Windows Biometric Service, og kan jeg bare slukke for den?
Windows Biometric Service er den tjeneste der styrer fingeraftryks- og ansigtsgenkendelse (Windows Hello). Teknisk set kan du deaktivere den midlertidigt som en ekstra forholdsregel, men det er ikke en erstatning for at installere opdateringen — tjenesten kan genaktiveres af andre programmer, og den rette løsning er altid at patche.
Bruger vi ikke Windows Hello — er vi så stadig i fare?
Ja. Windows Biometric Service kører i baggrunden på alle understøttede Windows-versioner, uanset om I aktivt bruger fingeraftryk eller ansigtsgenkendelse. Sårbarheden kan potentielt udnyttes selvom I ikke bruger biometrisk login.
Hvornår kom rettelsen, og er den tilgængelig for alle?
Microsoft udsendte en sikkerhedsopdatering i forbindelse med offentliggørelsen af sårbarheden den 8. september 2026. Opdateringen er tilgængelig via Windows Update for alle berørte versioner — fra Windows 10 1607 til Windows 11 26H1 og alle berørte Server-versioner.
Hvad gør vi, hvis vi kører en ældre Windows-version der ikke er på listen?
Versioner som Windows 7, Windows 8.1 og Windows Server 2012 modtager ikke længere sikkerhedsopdateringer fra Microsoft og er generelt en større risiko. Kontakt Auroa for en vurdering af jeres situation og en plan for opgradering til en understøttet version.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.