Åbner i en ny fane
CVE-2026-69402
Alvorlig

CVE-2026-69402: XSS-sårbarhed i SharePoint Server

En sårbarhed i Microsoft SharePoint lader angribere narre dine medarbejdere via falske sider – opdater serveren nu.

CVSS Score
7.3
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 14 dage

Hvad er det?

CVE-2026-69402 er en XSS-sårbarhed (cross-site scripting) i Microsoft SharePoint Server. XSS betyder, at en angriber kan injicere ondsindet kode i en webside, som andre brugere derefter ser og utilsigtet udfører. I dette tilfælde kan en angriber med en gyldig brugerkonto på jeres SharePoint-installation oprette indhold, der får siden til at se falsk ud – et angreb kaldet spoofing. Resultatet er, at dine medarbejdere kan tro, de ser legitime SharePoint-sider, mens de i virkeligheden interagerer med indhold kontrolleret af angriberen. Sårbarheden kræver, at en bruger klikker på et link eller besøger en manipuleret side, men angriberens adgangsbehov er lavt – en almindelig brugerkonto er nok.

Hvem rammer det?

Sårbarheden rammer virksomheder, der selv drifter Microsoft SharePoint Server i en version ældre end 16.0.20326.20090. Hvis du bruger SharePoint Online (via Microsoft 365 i skyen), er du ikke berørt – Microsoft håndterer opdateringer der. Er du i tvivl om, hvilken løsning du bruger, kan din IT-ansvarlige eller IT-leverandør hjælpe dig med at afklare det.

Hvad kan ske?

En angriber med selv en simpel brugerkonto på dit SharePoint-system kan udnytte sårbarheden til at:

  • Narre medarbejdere til at afgive loginoplysninger via falske login-sider (phishing inde fra jeres eget system).
  • Stjæle sessioner – dvs. overtage en medarbejders aktive login uden at kende adgangskoden.
  • Tilgå fortrolige dokumenter og data som den kompromitterede bruger har adgang til.
  • Ændre indhold på SharePoint-sider, så falske instrukser eller links spredes internt.

Angrebets fortroligheds- og integritetspåvirkning er vurderet som høj, mens tilgængelighed ikke påvirkes direkte.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 7.3 ud af 10 – Alvorlig. Det betyder, at risikoen er reel og bør håndteres hurtigt, men det er ikke den mest kritiske kategori. Angrebskompleksiteten er lav, og angriberen behøver kun en lavprivilegeret konto (f.eks. en almindelig medarbejderkonto). Det eneste, der kræves yderligere, er at en bruger interagerer med det ondsindede indhold – f.eks. klikker på et link. I en virksomhedskontekst er det ikke en stor barriere.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Find ud af, om du er berørt: Bed din IT-ansvarlige eller IT-leverandør tjekke, om I kører SharePoint Server, og hvilken version der er installeret.
  2. Opdater SharePoint Server: Installér den opdatering fra Microsoft, der bringer versionen til mindst 16.0.20326.20090 eller nyere. Microsoft har udgivet en patch til dette.
  3. Gennemgå brugeradgange: Sørg for, at kun de rette medarbejdere har adgang til SharePoint. Fjern konti for tidligere ansatte.
  4. Informér medarbejdere: Gør dine medarbejdere opmærksomme på, at de skal være skeptiske over for uventede links – selv fra interne systemer som SharePoint.
  5. Overvåg for mistænkelig aktivitet: Bed din IT-ansvarlige gennemgå logfiler for usædvanlig adfærd på SharePoint-serveren.
Tidsfrist

Opdatér inden for 14 dage

Sådan ser Auroa det

Vi anbefaler, at du prioriterer at få opdateret din SharePoint Server hurtigst muligt – helst inden for de næste to uger. XSS-angreb er velkendte og relativt nemme at udnytte for en angriber, der allerede har en brugerkonto. Kontakt din IT-leverandør i dag og bed dem bekræfte, at opdateringen er planlagt og gennemføres. Sørg samtidig for, at medarbejdere er informeret om intern phishing-risiko.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-69402 og beskriver XSS-sårbarheden i SharePoint Server. Samtidig udgives en sikkerhedsopdatering der lukker hullet.
08/09/2026
Patch frigivet af Microsoft
Microsoft udgiver en opdatering der bringer SharePoint Server til version 16.0.20326.20090 eller nyere og lukker sårbarheden. Opdateringen er tilgængelig via Microsoft Update Catalog og Windows Server Update Services.
15/09/2026
Proof-of-concept forventet offentligt
Erfaringsmæssigt offentliggøres tekniske detaljer og proof-of-concept-kode for XSS-sårbarheder inden for uger efter offentliggørelse, hvilket øger risikoen for udnyttelse markant. Virksomheder bør opdatere inden da.
22/09/2026
Anbefalet deadline for opdatering
Auroras anbefaling er, at alle berørte SharePoint Server-installationer er opdateret senest to uger efter CVE-offentliggørelse for at minimere eksponeringsvinduet.

Konkrete eksempler

Falsk loginside på jeres eget SharePoint

En angriber logger ind på jeres SharePoint med en stjålet medarbejderkonto og opretter en side med ondsindet JavaScript-kode. Koden viser en realistisk falsk loginboks, når kolleger besøger siden. Medarbejderne tror, de logger ind på SharePoint som normalt, men sender i stedet deres adgangskode direkte til angriberen – som nu har fuld adgang til deres konto.

Sessionskapring af en lederkontos adgang

En angriber med en simpel medarbejderkonto sender et internt SharePoint-link til en direktør eller økonomimedarbejder. Når direktøren klikker på linket, aktiveres skjult JavaScript-kode, der stjæler direktørens aktive session-cookie. Angriberen kan nu agere som direktøren i SharePoint og tilgå fortrolige dokumenter, finansielle rapporter eller personaledata – uden at kende adgangskoden.

Intern spredning af falske instrukser

En angriber manipulerer en populær intern SharePoint-side – f.eks. en HR- eller intranetside – til at vise falske instrukser til medarbejderne, såsom en opfordring til at klikke på et eksternt link eller overføre penge til en ny konto. Fordi siden ser ud som jeres eget interne system, er medarbejderne tilbøjelige til at stole på indholdet og følge instrukserne.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.20326.20090

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
7.3
Hurtige fakta
CVE-ID
CVE-2026-69402
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 14 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.