Åbner i en ny fane
CVE-2026-69415
Moderat

CVE-2026-69415: Sårbarhed i Windows DHCP Server

Sårbarhed i Windows DHCP Server lader en angriber med netværksadgang eskalere sine rettigheder til administratorniveau.

CVSS Score
6.8
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 30 dage

Hvad er det?

CVE-2026-69415 er en sårbarhed i Windows DHCP Server — den serverrolle der automatisk tildeler IP-adresser til enheder på dit netværk. Fejlen skyldes manglende godkendelse (autentifikation) for en kritisk funktion, hvilket betyder at systemet ikke tjekker, om brugeren har lov til at udføre bestemte handlinger. En angriber der allerede har adgang til netværket og besidder forhøjede rettigheder, kan udnytte dette til at opnå endnu højere rettigheder — potentielt fuld kontrol over serveren. CWE-306 beskriver netop denne type fejl: manglende adgangskontrol for vigtige funktioner.

Hvem rammer det?

Sårbarheden rammer virksomheder der kører Windows Server som DHCP-server. Det gælder konkret disse systemer:

  • Windows Server 2012 og 2012 R2 (uden support — ingen patch kommer)
  • Windows Server 2016 (version under 10.0.14393.9512)
  • Windows Server 2019 (version under 10.0.17763.9245)
  • Windows Server 2022 (version under 10.0.20348.5622)
  • Windows Server 2025 (version under 10.0.26100.33438)
  • Windows 10 version 1607 og 1809 med DHCP Server-rollen aktiveret

Har du ikke en Windows DHCP Server, er du ikke direkte berørt.

Hvad kan ske?

En angriber der allerede befinder sig på dit netværk og har et brugernavn med forhøjede rettigheder, kan udnytte fejlen til at overtage kontrollen med DHCP-serveren fuldstændigt. Det kan betyde:

  • Fuld adgang: Angriberen kan læse, ændre og slette data på serveren (høj fortrolighed, integritet og tilgængelighed).
  • Netværkssabotage: Ved at manipulere DHCP kan angriberen omdirigere netværkstrafikken til egne systemer og opsnappe følsomme oplysninger.
  • Yderligere angreb: Kontrollen over serveren kan bruges som springbræt til at angribe resten af virksomhedens IT-infrastruktur.

Hvor alvorligt er det?

CVSS-scoren er 6.8 (Moderat). Det lyder måske ikke alarmerende, men konsekvenserne ved udnyttelse er alvorlige — fuld kompromittering af serverens fortrolighed, integritet og tilgængelighed. Det der holder scoren nede er, at angriberen skal:

  • Have adgang til netværket
  • Allerede besidde forhøjede rettigheder (PR:H — høje privilegier kræves)
  • Kræve brugerinteraktion (UI:R — en bruger skal foretage en handling)

Disse krav reducerer risikoen en smule, men er langt fra umulige at opfylde i en virksomhed med mange brugere og intern netværksadgang. Windows Server 2012 og 2012 R2 er desuden uden support, så de får ingen sikkerhedsopdatering.

Hvad gør jeg nu?

Tjek om din virksomhed kører Windows Server med DHCP-rollen aktiveret, og følg disse trin:

  1. Identificér dine systemer: Find ud af hvilke Windows-servere der kører DHCP Server-rollen. Det kan din IT-ansvarlige hjælpe med.
  2. Opdatér straks: Installer de seneste sikkerhedsopdateringer fra Microsoft til Windows Server 2016, 2019, 2022 og 2025. Patch er tilgængelig nu.
  3. Skift til ny server hvis du kører 2012/2012 R2: Disse versioner modtager ingen patch. Overvej at migrere til en nyere, understøttet version af Windows Server.
  4. Begræns adgang: Sørg for at kun nødvendige brugere har forhøjede rettigheder på DHCP-serveren og netværket generelt.
  5. Overvåg netværkstrafikken: Kig efter usædvanlig aktivitet på DHCP-serveren som kan indikere et forsøg på udnyttelse.
  6. Kontakt din IT-leverandør: Er du usikker, så få en fagperson til at gennemgå din Windows Server-konfiguration.
Tidsfrist

Opdatér inden for 30 dage

Sådan ser Auroa det

Prioritér at opdatere alle berørte Windows Server-versioner med de seneste sikkerhedsopdateringer fra Microsoft. Kører du Windows Server 2012 eller 2012 R2, bør du seriøst overveje en migration til en nyere serverversion, da disse ikke længere modtager sikkerhedsopdateringer. Begræns samtidig antallet af brugere med forhøjede rettigheder på din DHCP-server for at reducere angrebsfladen. Kontakt Auroa hvis du er i tvivl om din eksponering eller har brug for hjælp til patching og migrering.

Tidslinje

08/09/2026
CVE offentliggjort af NVD
Microsoft og NVD offentliggør CVE-2026-69415 som en del af Microsofts månedlige Patch Tuesday. Sikkerhedsopdateringer frigives samtidig til understøttede Windows Server-versioner.
08/09/2026
Patch frigivet af Microsoft
Microsoft udgiver opdateringer til Windows Server 2016, 2019, 2022 og 2025. Windows Server 2012 og 2012 R2 modtager ingen opdatering grundet udløbet support.
15/09/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggør teknisk dokumentation og proof-of-concept kode, som viser hvordan sårbarheden kan udnyttes. Risikoen for aktiv udnyttelse stiger markant.
30/09/2026
Anbefalet patchfrist for SMV'er
Auroa anbefaler at alle berørte virksomheder har installeret sikkerhedsopdateringerne senest på denne dato for at minimere risikoen for udnyttelse.

Konkrete eksempler

Intern medarbejder eskalerer sine rettigheder

En medarbejder med adgang til virksomhedens netværk og en konto med forhøjede rettigheder udnytter sårbarheden i DHCP-serveren til at give sig selv fulde administratorrettigheder. Med disse rettigheder kan medarbejderen tilgå fortrolige filer, slette logposter for at skjule sporene og etablere en bagdør til fremtidige angreb — alt sammen uden at IT-afdelingen opdager det i første omgang.

Kompromitteret administratorkonto bruges som springbræt

En angriber udefra skaffer sig via phishing adgang til en IT-administrators e-mailkonto og bruger de tilknyttede legitimationsoplysninger til at logge ind på DHCP-serveren. Via CVE-2026-69415 eskalerer angriberen sine rettigheder og begynder at manipulere DHCP-indstillingerne, så netværkstrafikken omdirigeres gennem angriberens egne servere. Hermed kan angriberen opsnappe brugernavne, adgangskoder og andre følsomme data fra virksomhedens netværk.

Ransomware-angreb via DHCP-server som brohoved

En angriber der har fået fodfæste på virksomhedens netværk via en sårbar enhed, udnytter CVE-2026-69415 til at overtage DHCP-serveren. Derfra sprer angriberen ransomware til andre servere og arbejdsstationer på netværket ved at udnytte de nyerhvervede administratorrettigheder. Resultatet er et omfattende driftstop og krypterede data på tværs af hele virksomheden.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Windows 10 1607

< 10.0.14393.9512

Microsoft — Windows 10 1809

< 10.0.17763.9245

Microsoft — Windows Server 2012

Microsoft — Windows Server 2012

r2

Microsoft — Windows Server 2016

< 10.0.14393.9512

Microsoft — Windows Server 2019

< 10.0.17763.9245

Microsoft — Windows Server 2022

< 10.0.20348.5622

Microsoft — Windows Server 2025

< 10.0.26100.33438

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-306

Original NVD-beskrivelse (engelsk)

Missing authentication for critical function in Windows DHCP Server allows an authorized attacker to elevate privileges over a network.

Referencer & kilder

Patches

Sværhedsgrad
Moderat
CVSS Base Score
6.8
Hurtige fakta
CVE-ID
CVE-2026-69415
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.