CVE-2026-83992: Alvorlig fejl i Windows – opdater nu
Kritisk fejl i Windows billedbehandling kan give hackere fuld kontrol over din PC – opdater Windows nu.
Hvad er det?
CVE-2026-83992 er en sikkerhedsfejl i Windows Imaging Component – det indbyggede Windows-modul der håndterer billedfiler. Fejlen kaldes et heap-based buffer overflow, hvilket betyder, at en angriber kan sende særligt udformet data til din computer og få den til at udføre skadelig kode. Resultatet er, at angriberen potentielt kan overtage din computer fuldstændigt. Fejlen kræver blot, at du åbner eller forhåndsviser en manipuleret billedfil – for eksempel i en e-mail eller på en hjemmeside.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og brugere, der kører:
- Windows 10 (version 1607, 1809, 21H2, 22H2) uden de seneste opdateringer
- Windows 11 (version 23H2, 24H2, 25H2, 26H1) uden de seneste opdateringer
- Windows Server 2012, 2016, 2019, 2022 og 2025 uden de seneste opdateringer
Det vil sige, at langt de fleste danske SMV’er med Windows-computere eller -servere er i farezonen, hvis de ikke holder systemerne opdaterede.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage din computer og installere software uden din viden
- Stjæle fortrolige data – fx kundeoplysninger, adgangskoder og forretningsdokumenter
- Installere ransomware (afpresningssoftware), der krypterer dine filer og kræver løsepenge
- Bruge din computer som springbræt til at angribe resten af virksomhedens netværk
Angrebets udgangspunkt er typisk en e-mail med en manipuleret billedvedhæftning, et ondsindet link eller en kompromitteret hjemmeside.
Hvor alvorligt er det?
Sårbarheden har en CVSS-score på 8.8 ud af 10, hvilket placerer den i kategorien Alvorlig. Det skyldes:
- Angrebet kan ske over internettet – angriberen behøver ikke fysisk adgang til din computer
- Angrebet kræver ingen særlige rettigheder – angriberen skal blot narre dig til at åbne en fil
- Konsekvenserne er maksimale – fuld adgang til dine data, mulighed for at ændre alt og lægge systemet ned
Det eneste, der bremser angriberen lidt, er, at du som bruger skal foretage en handling – fx åbne en fil eller besøge en side. Det er dog let at snyde via phishing-mails.
Hvad gør jeg nu?
Du skal sikre, at alle Windows-computere og -servere i din virksomhed er opdaterede hurtigst muligt. Sådan gør du:
- Kør Windows Update på alle computere: Gå til Indstillinger → Windows Update → Søg efter opdateringer. Installer alle tilgængelige opdateringer.
- Opdater dine servere: Log ind på dine Windows-servere og kør Windows Update eller patch dem via dit IT-administrationsværktøj (fx WSUS eller Intune).
- Vær særligt opmærksom på Windows Server 2012: Denne version er uden aktiv support – kontakt din IT-leverandør om opgradering eller kompenserende foranstaltninger.
- Instruer dine medarbejdere: Bed dem om ikke at åbne billedvedhæftninger fra ukendte afsendere, mens opdateringerne rulles ud.
- Verificér opdateringen: Tjek at versionsnummeret på dine systemer svarer til eller overstiger de angivne minimumsversioner for din Windows-version.
Opdater inden for 48 timer
Auroa anbefaler, at du behandler denne sårbarhed som hastende og ruller Windows-opdateringer ud på alle enheder inden for de næste 48 timer. Har du Windows Server 2012 i din virksomhed, bør du kontakte din IT-leverandør øjeblikkeligt, da denne version ikke længere modtager sikkerhedsopdateringer. Overvej derudover at indføre automatiske Windows-opdateringer, så din virksomhed fremover er bedre beskyttet mod lignende trusler.
Tidslinje
Konkrete eksempler
Phishing-mail med ondsindet billedvedhæftning
En medarbejder modtager en e-mail, der ser ud til at komme fra en velkendt leverandør, med en vedhæftet fil kaldet ‘faktura_september.jpg’. Når medarbejderen åbner billedet, udnytter den skjulte kode i filen sårbarheden i Windows Imaging Component. Angriberen får øjeblikkeligt fjernadgang til computeren og begynder at indsamle adgangskoder og forretningsdokumenter.
Kompromitteret hjemmeside med automatisk billedindlæsning
En medarbejder besøger en tilsyneladende harmløs hjemmeside – måske en nyhedsside eller et fagligt forum – der er blevet hacket af kriminelle. Hjemmesiden indlæser automatisk et manipuleret billede i baggrunden. Windows Imaging Component behandler billedet og udløser sårbarheden, uden at medarbejderen opdager noget. Angriberen installerer herefter ransomware på virksomhedens netværk.
Angreb via fildelingstjeneste
En angriber uploader en manipuleret billedfil til en delt mappe på virksomhedens netværk eller via en cloudtjeneste som SharePoint. Når en kollega åbner eller forhåndsviser filen i Stifinder, udnytter angrebet fejlen i Windows. Angriberen bruger nu den kompromitterede computer som adgangsvej til resten af virksomhedens it-systemer.
Ofte stillede spørgsmål
Hvordan ved jeg, om min computer er sårbar?
Kig på din Windows-version og bygnummer (build number). Gå til Indstillinger → System → Om, og se under ‘OS-build’. Sammenlign med de versionsnumre der er angivet for din Windows-version – fx kræver Windows 10 22H2 mindst build 10.0.19045.7725. Er dit build-nummer lavere, er du sårbar og skal opdatere.
Skal jeg bekymre mig, selvom jeg bruger antivirus?
Antivirus kan reducere risikoen, men det er ikke en garanti. Denne type angreb – et buffer overflow via billedfiler – kan i visse tilfælde omgå antivirusbeskyttelse, særligt hvis angrebet bruger nye eller ukendte metoder. Den eneste sikre løsning er at installere den officielle Windows-opdatering fra Microsoft.
Hvad hvis vi bruger Windows Server 2012?
Windows Server 2012 er ude af Microsofts ordinære supportperiode og modtager ikke automatisk sikkerhedsopdateringer. Det betyder, at din server potentielt ikke kan patches mod denne sårbarhed på sædvanlig vis. Du bør straks kontakte din IT-leverandør for at vurdere, om der er adgang til Extended Security Updates (ESU) fra Microsoft, eller om serveren skal opgraderes til en nyere version.
Kan vi blive angrebet, selvom vi ikke åbner mærkelige filer?
Risikoen er størst, hvis en medarbejder åbner en manipuleret billedfil. Visse e-mailprogrammer og browsere forhåndsviser dog filer automatisk, hvilket kan udløse angrebet uden at man aktivt åbner filen. Derfor er det vigtigt at opdatere hurtigst muligt og ikke kun stole på medarbejdernes adfærd som forsvar.
Hvor lang tid tager opdateringen, og skal vi genstarte?
En Windows-opdatering tager typisk 15-30 minutter afhængigt af computerens hastighed og antallet af ventende opdateringer. Efterfølgende kræves der som regel en genstart. Planlæg gerne opdateringerne til sidst på arbejdsdagen eller uden for arbejdstiden for at minimere forstyrrelser.
Er der midlertidige løsninger, hvis vi ikke kan opdatere med det samme?
Microsoft har ikke offentliggjort officielle workarounds for denne sårbarhed. Du kan reducere risikoen midlertidigt ved at instruere medarbejdere i ikke at åbne billedvedhæftninger fra ukendte afsendere og ved at blokere for indgående billedfiler på e-mailserveren. Dette erstatter dog ikke en reel opdatering, som bør gennemføres hurtigst muligt.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2012
–
Microsoft — Windows Server 2012
r2
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Imaging Component allows an unauthorized attacker to execute code over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.