Åbner i en ny fane
CVE-2026-83999
Alvorlig

CVE-2026-83999: Windows 11 & Server 2025 sårbarhed

Sikkerhedsfejl i Windows ReFS-tjeneste giver angribere med lokal adgang mulighed for at opnå fuld systemkontrol.

CVSS Score
7
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

Denne sårbarhed findes i en Windows-tjeneste kaldet ReFS Deduplication Service — en baggrundstjeneste der hjælper Windows med at spare diskplads ved at finde og fjerne dublerede filer. Fejlen er af typen ‘link following’ (CWE-59), hvilket betyder, at tjenesten kan narres til at følge et kunstigt skabt filsystemlink og dermed tilgå eller ændre filer, den normalt ikke har adgang til. En angriber med en begrænset brugerkonto på systemet kan udnytte dette til at eskalere sine rettigheder og opnå fuld kontrol over computeren — det man kalder privilege escalation (rettighedseskalering).

Hvem rammer det?

Sårbarheden rammer virksomheder og brugere, der kører følgende Windows-versioner:

  • Windows 11 version 24H2, 25H2 eller 26H1 — typiske arbejdsstationer opdateret til de nyeste Windows 11-udgaver
  • Windows Server 2025 — servere der bruges af mange SMV’er til fildeling, Active Directory eller andre centrale funktioner

Har du medarbejdere med lokal adgang til en af disse maskiner — hvad enten det er fysisk eller via fjernadgang — er du potentielt i risikogruppen.

Hvad kan ske?

En angriber der allerede har adgang til en brugerkonto på systemet — f.eks. en misfornøjet medarbejder, en kontrahent med begrænset adgang, eller en hacker der har kompromitteret en konto — kan udnytte fejlen til at opgradere sine rettigheder til administrator- eller systemniveau. Det betyder at vedkommende kan:

  • Læse, ændre eller slette alle filer på systemet — herunder fortrolige data og sikkerhedskopier
  • Installere skadelig software (f.eks. ransomware) uden begrænsninger
  • Deaktivere antivirusprogrammer og sikkerhedslogning
  • Bevæge sig videre til andre systemer i virksomhedens netværk

Særligt alvorligt er det på Windows Server 2025, hvor én kompromitteret konto potentielt kan give adgang til hele virksomhedens infrastruktur.

Hvor alvorligt er det?

Sårbarheden er vurderet til en CVSS-score på 7,0 (Alvorlig). Det er ikke den absolut højeste score, men den er alvorlig af følgende grunde:

  • Fuld CIA-påvirkning: Fortrolighed, integritet og tilgængelighed er alle vurderet som høj — en angriber kan altså læse, ændre og slette data.
  • Ingen brugerinteraktion kræves: Angrebet kan gennemføres uden at nogen klikker på noget eller godkender noget.
  • Lav privilegiumsgrænse: En almindelig brugerkonto er nok til at starte angrebet.

Scoren er ikke 9-10 fordi angrebet kræver lokal adgang (angriberen skal allerede være på maskinen) og angrebet er teknisk komplekst at udføre. Det reducerer risikoen noget, men fjerner den ikke.

Hvad gør jeg nu?

Du skal sikre, at alle berørte Windows-systemer opdateres hurtigst muligt. Følg disse trin:

  1. Identificér berørte systemer: Find ud af hvilke computere og servere i din virksomhed der kører Windows 11 (24H2, 25H2 eller 26H1) eller Windows Server 2025.
  2. Installér Windows-opdateringen: Kør Windows Update på alle berørte systemer og sørg for, at de når op på versionsnummer 10.0.26100.9445 eller nyere (for Windows 11 24H2/Server 2025) eller de tilsvarende build-numre for de øvrige versioner.
  3. Prioritér servere: Start med Windows Server 2025, da en kompromitteret server kan give adgang til mange systemer på én gang.
  4. Gennemgå adgangsstyring: Sørg for at medarbejdere kun har de rettigheder de har brug for — princippet om mindste privilegium reducerer skaden hvis en konto bliver kompromitteret.
  5. Overvåg for mistænkelig aktivitet: Hold øje med usædvanlige logins, uventede rettighedsændringer eller uplanlagt software-installation på jeres systemer.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Auroa anbefaler, at du installerer den seneste Windows-sikkerhedsopdatering på alle berørte systemer inden for én uge. Prioritér Windows Server 2025 højest, da servere typisk har bredere adgang til virksomhedens data og systemer. Kombinér opdateringen med en hurtig gennemgang af, hvem der har lokal adgang til jeres maskiner — både fysisk og via fjernadgang — og fjern unødvendige adgange. Har du brug for hjælp til at identificere berørte systemer eller planlægge opdateringen, er du velkommen til at kontakte os.

Tidslinje

08/09/2026
CVE offentliggjort og patch udgivet
Microsoft offentliggør CVE-2026-83999 som en del af sin månedlige Patch Tuesday-sikkerhedsopdatering. Rettelsen til alle berørte Windows-versioner frigives samtidig.
08/09/2026
NVD-registrering bekræftet
National Vulnerability Database (NVD) bekræfter sårbarheden med en CVSS-score på 7,0 (Alvorlig) og klassificerer den under CWE-59 (Improper Link Resolution).
09/09/2026
Ingen kendte aktive angreb endnu
På tidspunktet for offentliggørelse er der ingen rapporter om, at sårbarheden aktivt udnyttes. Exploit-kode er heller ikke offentligt tilgængelig. Risikoen for udnyttelse stiger typisk i ugerne efter offentliggørelse.
15/09/2026
Anbefalet opdateringsfrist for SMV'er
Auroa anbefaler at alle berørte systemer er opdaterede senest én uge efter patch-udgivelsen for at minimere risikoen for udnyttelse, inden eventuelle proof-of-concept-eksempler bliver offentligt kendte.

Konkrete eksempler

Den misfornøjede medarbejder

En medarbejder med en standard brugerkonto på en Windows 11-arbejdsstation ønsker at få adgang til løndata, han normalt ikke kan se. Ved hjælp af offentligt tilgængelig viden om sårbarheden opretter han et kunstigt filsystemlink (et såkaldt symlink) som narrer ReFS Deduplication Service til at udføre handlinger med systemrettigheder. Han opgraderer dermed sin konto til administratorniveau og kan nu læse alle filer på maskinen — herunder fortrolig virksomhedsdata.

Hacker der har kompromitteret en konto via phishing

En ekstern angriber sender en phishing-mail til en medarbejder og stjæler dennes loginoplysninger til en begrænset brugerkonto. Angriberen logger ind via virksomhedens fjernadgangssystem (RDP) med den stjålne konto. Herefter udnytter angriberen CVE-2026-83999 til at eskalere rettighederne til systemadministrator og installerer ransomware, der krypterer alle filer på serveren og tilknyttede netværksdrev.

Kompromitteret Windows Server 2025

En IT-konsulent med midlertidig og begrænset adgang til virksomhedens Windows Server 2025 udnytter sårbarheden til at opnå domæneadministratorrettigheder. Med disse rettigheder opretter han en skjult bagdørskonto, som han kan bruge til at tilgå virksomhedens systemer på et senere tidspunkt — længe efter at hans legitime adgang er blevet lukket.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Windows 11 24h2

< 10.0.26100.9445

Microsoft — Windows 11 25h2

< 10.0.26200.9445

Microsoft — Windows 11 26h1

< 10.0.28000.2954

Microsoft — Windows Server 2025

< 10.0.26100.33438

CVSS-detaljer

Attack Vector
LOCAL
Attack Complexity
HIGH
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-59

Original NVD-beskrivelse (engelsk)

Improper link resolution before file access (‘link following’) in Windows Resilient File System (ReFS) Deduplication Service allows an authorized attacker to elevate privileges locally.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
7
Hurtige fakta
CVE-ID
CVE-2026-83999
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.