CVE-2026-83997: Kritisk Windows MSMQ-sårbarhed
Kritisk fejl i Windows Message Queuing giver hackere mulighed for at overtage dit system via netværket uden adgangskode.
Hvad er det?
CVE-2026-83997 er en sårbarhed i Windows Message Queuing (MSMQ) — en Windows-komponent der bruges til at sende beskeder mellem programmer. Fejlen kaldes ‘use-after-free’ (brug af frigivet hukommelse), hvilket betyder at Windows håndterer en bestemt type hukommelse forkert. En angriber kan udnytte dette til at afvikle sin egen skadelige kode på dit system. Det farlige er, at angrebet kan ske over netværket, og angriberen behøver hverken brugernavn, adgangskode eller hjælp fra dig som bruger. Sårbarheden rammer en lang række Windows 10-, Windows 11- og Windows Server-versioner.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der kører følgende systemer:
- Windows 10 (version 21H2 og 22H2)
- Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
- Windows Server 2022 og Windows Server 2025
Du er særligt udsat, hvis Windows Message Queuing (MSMQ) er aktiveret på dine computere eller servere. MSMQ er ikke slået til som standard på alle systemer, men bruges ofte i virksomheder der kører ældre forretningssystemer eller kommunikerer mellem interne programmer.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld systemovertagelse: Angriberen kan køre sine egne programmer på dit system med høje rettigheder.
- Datatyveri: Fortrolige data, kundeoplysninger og forretningshemmeligheder kan stjæles.
- Ransomware: Angriberen kan installere ransomware (afpresningssoftware) og kryptere dine filer.
- Sabotage: Kritiske systemer kan gøres utilgængelige, hvilket kan lamme din drift.
Fordi angrebet kan ske uden brugerinteraktion og uden adgangskoder, er det særligt svært at opdage og stoppe i tide.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 8.1 ud af 10 og klassificeres som alvorlig (High). Den høje kompleksitet ved angrebet (AC:H) trækker lidt ned i scoren, men konsekvenserne er maksimale — angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed på det ramte system. At der ikke kræves adgangskode eller brugerinteraktion gør sårbarheden meget farlig i praksis, særligt for virksomheder der har MSMQ eksponeret mod internettet eller et større netværk.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Installér Windows Update straks. Microsoft har udgivet patches der lukker hullet. Sørg for at alle computere og servere kører Windows Update og er opdateret til de versionsnumre angivet i Microsofts sikkerhedsbulletin.
- Tjek om MSMQ er aktiveret. Gå til Kontrolpanel → Programmer → Slå Windows-funktioner til eller fra, og se om ‘Microsoft Message Queue (MSMQ) Server’ er aktiveret. Deaktivér det hvis du ikke bruger det.
- Bloker port 1801. MSMQ bruger TCP/UDP-port 1801. Sørg for at din firewall blokerer denne port mod internettet og begræns adgang internt til kun de systemer der har brug for det.
- Informér din IT-leverandør. Hvis du bruger ekstern IT-support, kontakt dem straks og bed dem verificere at alle dine systemer er patchet.
- Overvåg dine systemer. Hold øje med usædvanlig aktivitet på dine Windows-servere de kommende uger, særligt hvis I ikke kan patche med det samme.
Patch nu — ingen unødig forsinkelse
Vores klare anbefaling er at installere Microsofts sikkerhedsopdateringer hurtigst muligt — helst inden for 24-48 timer. Hvis I ikke kan opdatere med det samme, bør I som minimum deaktivere MSMQ-tjenesten og blokere port 1801 på jeres firewall som en midlertidig løsning. Kontakt jeres IT-leverandør i dag og bed dem bekræfte at opdateringen er gennemført på alle relevante systemer.
Tidslinje
Konkrete eksempler
Angreb på eksponeret MSMQ-server
En angriber scanner internettet for servere med port 1801 åben — en kendt MSMQ-port. Hos en dansk produktionsvirksomhed finder angriberen en Windows Server 2022 der kører et ældre ERP-system med MSMQ aktiveret. Ved at sende et særligt udformet netværkspakke udnytter angriberen use-after-free-fejlen, afvikler skadelig kode og overtager serveren — alt sammen uden at kende nogen adgangskoder eller have hjælp indefra.
Ransomware via internt netværk
En angriber har allerede kompromitteret én medarbejders bærbare computer via en phishing-mail. Fra den inficerede computer scanner angriberen det interne netværk og finder en Windows 11-arbejdsstation med MSMQ aktiveret og uden den nyeste opdatering. Angriberen udnytter CVE-2026-83997 til at sprede sig til den maskine, eskalerer rettigheder og installerer ransomware der krypterer virksomhedens filer på tværs af netværket.
Stille dataeksfiltrering over tid
En avanceret trusselsaktør udnytter sårbarheden til lydløst at installere et bagdørsprogram på en Windows Server hos en advokatfirma. I uger efterfølgende kopierer angriberen fortrolige klientdokumenter og kontrakter uden at udløse alarmer. Virksomheden opdager først bruddet måneder senere via en ekstern sikkerhedsrevision — og kun fordi serveren aldrig blev opdateret efter Patch Tuesday i september 2026.
Ofte stillede spørgsmål
Hvordan ved jeg om min virksomhed er sårbar?
Du er sårbar hvis du kører en af de nævnte Windows-versioner og har Windows Message Queuing (MSMQ) aktiveret. Du kan tjekke dette ved at gå til Kontrolpanel → Programmer → Slå Windows-funktioner til eller fra og lede efter ‘Microsoft Message Queue (MSMQ) Server’. Spørg evt. din IT-leverandør om at gennemgå alle jeres systemer.
Bruger vi overhovedet MSMQ i vores virksomhed?
MSMQ bruges typisk af ældre forretningssystemer, ERP-løsninger og applikationer der kommunikerer internt. Det er ikke aktiveret som standard på alle Windows-systemer. Mange virksomheder har det aktiveret uden at vide det, fordi et program engang krævede det. Bed din IT-afdeling eller -leverandør om at tjekke dette på alle servere og arbejdsstationer.
Kan en angriber udnytte dette selvom vi har firewall?
Det afhænger af hvordan jeres firewall er konfigureret. Hvis port 1801 er åben mod internettet eller tilgængelig fra et kompromitteret netværk internt, er I i risiko. En korrekt konfigureret firewall der blokerer port 1801 fra uautoriserede kilder reducerer risikoen betydeligt — men den erstatter ikke opdateringen af Windows.
Hvad sker der hvis vi ikke opdaterer?
Hvis I ikke opdaterer og sårbarheden udnyttes, risikerer I at en angriber overtager jeres systemer fuldstændigt. Det kan betyde tyveri af fortrolige data, installation af ransomware eller total driftsnedbrud. Jo længere I venter, jo større er risikoen — særligt hvis der kommer offentlige angrebsværktøjer til.
Påvirker det vores Windows-computere eller kun servere?
Begge dele. Sårbarheden rammer både Windows 10 og Windows 11 på almindelige arbejdscomputere samt Windows Server 2022 og 2025. Det er vigtigt at opdatere alle enheder i jeres netværk, ikke kun serverne.
Koster det noget at få opdateringen?
Nej. Sikkerhedsopdateringen fra Microsoft er gratis og tilgængelig via Windows Update. Det koster kun den tid det tager at installere den og genstarte systemerne. Hvis I bruger en IT-leverandør til at rulle opdateringer ud, kan der være en arbejdstidsomkostning forbundet med det.
Ramte produkter
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Use after free in Windows Message Queuing allows an unauthorized attacker to execute code over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.