Åbner i en ny fane
CVE-2026-83997
Alvorlig

CVE-2026-83997: Kritisk Windows MSMQ-sårbarhed

Kritisk fejl i Windows Message Queuing giver hackere mulighed for at overtage dit system via netværket uden adgangskode.

CVSS Score
8.1
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch nu — ingen unødig forsinkelse

Hvad er det?

CVE-2026-83997 er en sårbarhed i Windows Message Queuing (MSMQ) — en Windows-komponent der bruges til at sende beskeder mellem programmer. Fejlen kaldes ‘use-after-free’ (brug af frigivet hukommelse), hvilket betyder at Windows håndterer en bestemt type hukommelse forkert. En angriber kan udnytte dette til at afvikle sin egen skadelige kode på dit system. Det farlige er, at angrebet kan ske over netværket, og angriberen behøver hverken brugernavn, adgangskode eller hjælp fra dig som bruger. Sårbarheden rammer en lang række Windows 10-, Windows 11- og Windows Server-versioner.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer der kører følgende systemer:

  • Windows 10 (version 21H2 og 22H2)
  • Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
  • Windows Server 2022 og Windows Server 2025

Du er særligt udsat, hvis Windows Message Queuing (MSMQ) er aktiveret på dine computere eller servere. MSMQ er ikke slået til som standard på alle systemer, men bruges ofte i virksomheder der kører ældre forretningssystemer eller kommunikerer mellem interne programmer.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Fuld systemovertagelse: Angriberen kan køre sine egne programmer på dit system med høje rettigheder.
  • Datatyveri: Fortrolige data, kundeoplysninger og forretningshemmeligheder kan stjæles.
  • Ransomware: Angriberen kan installere ransomware (afpresningssoftware) og kryptere dine filer.
  • Sabotage: Kritiske systemer kan gøres utilgængelige, hvilket kan lamme din drift.

Fordi angrebet kan ske uden brugerinteraktion og uden adgangskoder, er det særligt svært at opdage og stoppe i tide.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 8.1 ud af 10 og klassificeres som alvorlig (High). Den høje kompleksitet ved angrebet (AC:H) trækker lidt ned i scoren, men konsekvenserne er maksimale — angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed på det ramte system. At der ikke kræves adgangskode eller brugerinteraktion gør sårbarheden meget farlig i praksis, særligt for virksomheder der har MSMQ eksponeret mod internettet eller et større netværk.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Installér Windows Update straks. Microsoft har udgivet patches der lukker hullet. Sørg for at alle computere og servere kører Windows Update og er opdateret til de versionsnumre angivet i Microsofts sikkerhedsbulletin.
  2. Tjek om MSMQ er aktiveret. Gå til Kontrolpanel → Programmer → Slå Windows-funktioner til eller fra, og se om ‘Microsoft Message Queue (MSMQ) Server’ er aktiveret. Deaktivér det hvis du ikke bruger det.
  3. Bloker port 1801. MSMQ bruger TCP/UDP-port 1801. Sørg for at din firewall blokerer denne port mod internettet og begræns adgang internt til kun de systemer der har brug for det.
  4. Informér din IT-leverandør. Hvis du bruger ekstern IT-support, kontakt dem straks og bed dem verificere at alle dine systemer er patchet.
  5. Overvåg dine systemer. Hold øje med usædvanlig aktivitet på dine Windows-servere de kommende uger, særligt hvis I ikke kan patche med det samme.
Tidsfrist

Patch nu — ingen unødig forsinkelse

Sådan ser Auroa det

Vores klare anbefaling er at installere Microsofts sikkerhedsopdateringer hurtigst muligt — helst inden for 24-48 timer. Hvis I ikke kan opdatere med det samme, bør I som minimum deaktivere MSMQ-tjenesten og blokere port 1801 på jeres firewall som en midlertidig løsning. Kontakt jeres IT-leverandør i dag og bed dem bekræfte at opdateringen er gennemført på alle relevante systemer.

Tidslinje

08/09/2026
CVE offentliggjort og patch frigivet
Microsoft offentliggjorde CVE-2026-83997 som del af deres månedlige Patch Tuesday-opdatering og frigav samtidig sikkerhedsopdateringer til alle berørte Windows-versioner.
09/09/2026
Sikkerhedsforskere analyserer sårbarheden
Uafhængige sikkerhedsforskere begyndte at analysere den offentliggjorte patch for at forstå sårbarhedens natur og vurdere risikoen for proof-of-concept eksploits.
12/09/2026
Proof-of-concept observeret
Tekniske detaljer om udnyttelse af use-after-free-fejlen i MSMQ begyndte at cirkulere i sikkerhedsmiljøet, hvilket øger risikoen for at angribere udvikler fungerende angrebsværktøjer.
15/09/2026
Opdatering anbefalet som kritisk prioritet
Sikkerhedsorganisationer og CERT-enheder opfordrede virksomheder til at prioritere patching af denne sårbarhed over andre igangværende opdateringer grundet det høje skadespotentiale.

Konkrete eksempler

Angreb på eksponeret MSMQ-server

En angriber scanner internettet for servere med port 1801 åben — en kendt MSMQ-port. Hos en dansk produktionsvirksomhed finder angriberen en Windows Server 2022 der kører et ældre ERP-system med MSMQ aktiveret. Ved at sende et særligt udformet netværkspakke udnytter angriberen use-after-free-fejlen, afvikler skadelig kode og overtager serveren — alt sammen uden at kende nogen adgangskoder eller have hjælp indefra.

Ransomware via internt netværk

En angriber har allerede kompromitteret én medarbejders bærbare computer via en phishing-mail. Fra den inficerede computer scanner angriberen det interne netværk og finder en Windows 11-arbejdsstation med MSMQ aktiveret og uden den nyeste opdatering. Angriberen udnytter CVE-2026-83997 til at sprede sig til den maskine, eskalerer rettigheder og installerer ransomware der krypterer virksomhedens filer på tværs af netværket.

Stille dataeksfiltrering over tid

En avanceret trusselsaktør udnytter sårbarheden til lydløst at installere et bagdørsprogram på en Windows Server hos en advokatfirma. I uger efterfølgende kopierer angriberen fortrolige klientdokumenter og kontrakter uden at udløse alarmer. Virksomheden opdager først bruddet måneder senere via en ekstern sikkerhedsrevision — og kun fordi serveren aldrig blev opdateret efter Patch Tuesday i september 2026.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Windows 10 21h2

< 10.0.19044.7725

Microsoft — Windows 10 22h2

< 10.0.19045.7725

Microsoft — Windows 11 23h2

< 10.0.22631.7582

Microsoft — Windows 11 24h2

< 10.0.26100.9445

Microsoft — Windows 11 25h2

< 10.0.26200.9445

Microsoft — Windows 11 26h1

< 10.0.28000.2954

Microsoft — Windows Server 2022

< 10.0.20348.5622

Microsoft — Windows Server 2025

< 10.0.26100.33438

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-416

Original NVD-beskrivelse (engelsk)

Use after free in Windows Message Queuing allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
8.1
Hurtige fakta
CVE-ID
CVE-2026-83997
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch nu — ingen unødig forsinkelse

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.