CVE-2026-69417: XSS-sårbarhed i SharePoint Server
Sikkerhedshul i Microsoft SharePoint lader angribere narre dine medarbejdere via falsk indhold på jeres intranet.
Hvad er det?
CVE-2026-69417 er en cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan injicere ondsindet kode (typisk JavaScript) i en webside, som andre brugere derefter ser i deres browser — uden at vide, at noget er galt.
I dette tilfælde kan en angriber, der allerede har en almindelig brugerkonto på jeres SharePoint, plante skadeligt indhold i systemet. Når en kollega åbner den manipulerede side, kan angriberens kode køre i baggrunden og f.eks. stjæle login-oplysninger eller omskrive sideindhold.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft SharePoint Server i versioner ældre end 16.0.20326.20090. Det gælder typisk virksomheder, der selv hoster SharePoint på egne servere (on-premises). Bruger du SharePoint via Microsoft 365 i skyen, er du sandsynligvis ikke direkte berørt af denne specifikke sårbarhed — men du bør alligevel bekræfte dette med din IT-leverandør.
Hvad kan ske?
Hvis en angriber udnytter hullet, kan følgende ske:
- Spoofing (forfalskning): Angriberen kan få SharePoint-sider til at se ud som om, de viser legitimt indhold — men indholdet er manipuleret.
- Datatyveri: Login-cookies og sessionsdata kan stjæles, så angriberen overtager en medarbejders konto.
- Phishing internt: Falske formularer eller beskeder kan vises på jeres intranet, som ser troværdige ud, fordi de kommer fra jeres eget system.
- Videre kompromittering: En stjålet konto kan bruges til at tilgå fortrolige dokumenter eller sprede angrebet til andre systemer.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.3 ud af 10 (Alvorlig) efter den internationale CVSS-skala. Den kræver, at angriberen allerede har en brugerkonto i systemet, og at et offer aktivt klikker på eller åbner noget — det sænker risikoen lidt. Men konsekvenserne for fortrolighed og dataintegritet er vurderet som høje, hvilket betyder, at angriberen potentielt kan læse og ændre følsomme data. Det er et reelt problem, der kræver handling.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af om I er berørt: Spørg din IT-ansvarlige eller leverandør, om I kører SharePoint Server on-premises, og hvilken version I har installeret.
- Opdatér SharePoint: Sørg for at opdatere til version 16.0.20326.20090 eller nyere. Microsoft har udsendt en patch (sikkerhedsopdatering), som løser problemet.
- Tjek brugerkontiene: Gennemgå hvem der har adgang til jeres SharePoint. Fjern konti, der ikke længere er aktive, og begræns rettigheder til det nødvendige.
- Informér medarbejderne: Gør kollegaer opmærksomme på, at de ikke bør klikke på uventede links i SharePoint — selv hvis de ser legitime ud.
- Bekræft opdatering: Lad din IT-ansvarlige bekræfte skriftligt, at opdateringen er gennemført.
Opdatér inden for 14 dage
Vi anbefaler, at du prioriterer at få opdateret SharePoint Server hurtigst muligt — helst inden for de næste to uger. XSS-sårbarheder i platforme som SharePoint er et velkendt mål, fordi mange medarbejdere bruger systemet dagligt og stoler på indholdet. Kontakt din IT-leverandør i dag og få bekræftet, at opdateringen er planlagt og udføres korrekt.
Tidslinje
Konkrete eksempler
Falsk loginformular på intranettet
En angriber logger ind med en stjålet medarbejderkonto og redigerer en populær SharePoint-side — f.eks. jeres HR-portal. De indsætter skjult kode, som viser en falsk loginboks, der ligner Microsofts rigtige loginside. Når kolleger indtaster deres adgangskode, sendes den direkte til angriberen, som nu har adgang til endnu en konto.
Sessionskidnapping via manipuleret dokument-link
En angriber med adgang til SharePoint opretter et tilsyneladende normalt link til et delt dokument. Linket indeholder ondsindet XSS-kode, som aktiveres, når en kollega klikker på det. Koden stjæler kollegaens aktive login-session, og angriberen kan derefter agere som denne person — uden at kende passwordet.
Spredning af falske interne beskeder
En angriber udnytter XSS-fejlen til at omskrive indholdet på en central SharePoint-nyhedsside. De indsætter en falsk besked, der ser ud til at komme fra ledelsen — f.eks. en opfordring til at klikke på et eksternt link eller opgive sine loginoplysninger. Fordi beskeden vises på jeres eget intranet, virker den troværdig for medarbejderne.
Ofte stillede spørgsmål
Er vi i fare, hvis vi bruger SharePoint Online via Microsoft 365?
Sandsynligvis ikke direkte. Denne sårbarhed er specifikt rettet mod SharePoint Server, der kører på egne servere (on-premises). Microsoft har ansvaret for at opdatere SharePoint Online, og det sker automatisk. Du bør dog altid bekræfte med din IT-leverandør, at jeres opsætning er sikker.
Kan en helt fremmed angriber udnytte hullet udefra?
Nej — angriberen skal have en gyldig brugerkonto i jeres SharePoint for at udnytte sårbarheden. Det behøver dog ikke at være en administrator; en almindelig bruger er nok. Det betyder, at truslen typisk kommer indefra — enten fra en utilfreds medarbejder eller fra en ekstern angriber, der allerede har fået fat i én ansat login-oplysninger.
Hvad er cross-site scripting (XSS)?
XSS er en angrebstype, hvor en ondsindet person planter skadelig kode (typisk JavaScript) på en webside eller i et system. Når en anden bruger besøger siden, kører koden automatisk i deres browser — og kan f.eks. stjæle loginoplysninger, vise falsk indhold eller omdirigere brugeren til en svindelside. Det sker uden, at offeret opdager noget usædvanligt.
Hvad er risikoen, hvis vi ikke opdaterer med det samme?
Jo længere I venter, jo større er risikoen for at blive ramt. Angribere scanner løbende efter kendte sårbarheder i udbredte systemer som SharePoint. Eksisterer hullet stadig i jeres system, kan det potentielt bruges til at stjæle data, overtage brugerkonti eller plante falsk indhold på jeres intranet — med de forretningsmæssige og juridiske konsekvenser det medfører.
Koster opdateringen noget?
Selve sikkerhedsopdateringen fra Microsoft er gratis og tilgængelig via jeres eksisterende licensaftale. Der kan dog være en arbejdsbyrde forbundet med at planlægge og udføre opdateringen — særligt hvis I har en kompleks SharePoint-opsætning. Tal med jeres IT-leverandør om tidsestimatet.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.20326.20090
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.