CVE-2024-41138: Microsoft Teams Mac-sårbarhed
Sårbarhed i Microsoft Teams til Mac giver angribere mulighed for at misbruge Teams’ adgangstilladelser via et ondsindet bibliotek.
Hvad er det?
CVE-2024-41138 er en sårbarhed i Microsoft Teams til macOS, version 24046.2813.2770.1094. Problemet ligger i en hjælpeapp kaldet com.microsoft.teams2.modulehost.app. En angriber kan snige et ondsindet kodebibliotek (en slags plugin til programmer) ind i Teams, så det kører med de samme tilladelser som Teams selv — uden at brugeren opdager det. Det betyder, at angriberen kan omgå de sikkerhedsbegrænsninger, som macOS ellers håndhæver, og få adgang til data og funktioner, som normalt er beskyttet. Fejlen er kategoriseret som CWE-347, hvilket betyder, at programmet ikke verificerer, om det bibliotek, det indlæser, er troværdigt.
Hvem rammer det?
Sårbarheden rammer virksomheder og medarbejdere, der bruger Microsoft Teams (arbejds- eller skolekonto) på en Mac med den specifikke version 24046.2813.2770.1094. For at udnytte den kræves det, at angriberen allerede har adgang til den pågældende Mac — enten fysisk eller via anden skadelig software. Det er særligt relevant for virksomheder, hvor medarbejdere bruger MacBooks, og hvor Teams er et centralt kommunikationsværktøj.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber:
- Tilgå fortrolige oplysninger i og omkring Teams, herunder beskeder, filer og møder (høj fortrolighedsrisiko).
- Manipulere med data og indstillinger i Teams (høj integritetspåvirkning).
- Omgå macOS’s tilladelsessystem og bruge Teams som springbræt til yderligere angreb på systemet.
Tilgængeligheden af Teams påvirkes ikke direkte, men et kompromitteret Teams-miljø kan have alvorlige følger for forretningskommunikation og datasikkerhed.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.1 ud af 10, hvilket klassificeres som alvorlig. Angrebet kræver lokal adgang til computeren og begrænsede brugerrettigheder — det kræver ikke administratorrettigheder. Kompleksiteten er lav, og ingen brugerinteraktion er nødvendig, når angrebet først er sat i gang. Det er primært en risiko, hvis en Mac allerede er kompromitteret af anden skadelig software, eller hvis en ondsindet person har fysisk adgang til maskinen.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Opdatér Microsoft Teams på alle Mac-computere — sørg for, at alle medarbejdere kører en nyere version end 24046.2813.2770.1094. Teams opdateres typisk automatisk, men kontrollér manuelt under Hjælp > Søg efter opdateringer.
- Kontrollér, at Automatiske opdateringer er slået til i Teams-indstillingerne, så fremtidige sikkerhedsrettelser installeres uden forsinkelse.
- Gennemgå adgangen til jeres Mac-enheder — begræns, hvem der kan installere software, og sørg for, at macOS Gatekeeper og XProtect er aktiveret.
- Informér medarbejdere med Mac om ikke at installere ukendte programmer eller filer, da sårbarheden forudsætter, at ondsindet kode allerede er på maskinen.
- Overvåg for usædvanlig aktivitet i Teams og på de berørte Mac-enheder, særligt uventede tilladelsesanmodninger.
Opdatér inden for 7 dage
Opdatér Microsoft Teams på alle Mac-enheder hurtigst muligt — dette er den eneste effektive afhjælpning. Sårbarheden kræver, at en angriber allerede har fodfæste på maskinen, men i kombination med anden skadelig software kan den udgøre en reel trussel mod jeres forretningsdata. Vær særligt opmærksom, hvis jeres virksomhed håndterer følsomme kundeoplysninger eller fortrolige dokumenter via Teams.
Tidslinje
Konkrete eksempler
Skadelig software udnytter Teams på en medarbejders Mac
En medarbejder downloader ubevidst et inficeret program fra en falsk hjemmeside. Dette program injicerer et ondsindet bibliotek i Teams’ hjælpeapp, som derefter kører med Teams’ fulde tilladelser. Angriberen kan nu tilgå Teams-beskeder, mødelogger og delte filer — uden at medarbejderen opdager noget usædvanligt.
Intern trussel via delt arbejdscomputer
En person med fysisk adgang til en ubevogtet Mac — eksempelvis en tidligere medarbejder eller en ekstern konsulent — installerer et lille ondsindet bibliotek, der er designet til at udnytte Teams. Næste gang Teams’ hjælpeapp starter, aktiveres det ondsindede bibliotek og omgår macOS’s tilladelsessystem, så angriberen kan tilgå virksomhedens kommunikation og dokumenter i Teams.
Springbræt til bredere netværksangreb
En angriber, der allerede har kompromitteret en Mac via en anden sårbarhed, bruger Teams-injektionen som et springbræt. Fordi Teams har adgang til mikrofon, kamera og fildeling, kan angriberen via det injicerede bibliotek udvide sit fodfæste i virksomhedens systemer og potentielt bevæge sig videre til andre ressourcer på netværket.
Ofte stillede spørgsmål
Skal jeg opdatere Teams med det samme, eller kan det vente?
Vi anbefaler, at du opdaterer inden for de næste 7 dage. Sårbarheden kræver lokal adgang til maskinen, så den er ikke lige så akut som fejl, der kan udnyttes direkte fra internettet — men risikoen er reel nok til, at opdateringen ikke bør vente.
Er Windows-brugere af Teams også berørt?
Nej. Denne sårbarhed er specifik for Microsoft Teams til macOS. Windows-versionen af Teams er ikke nævnt som berørt i denne CVE, og Windows-brugere behøver ikke handle i forbindelse med netop dette sikkerhedsproblem.
Hvad menes der med 'biblioteksinjection' (library injection)?
Et kodebibliotek er en samling af færdige funktioner, som programmer bruger. ‘Library injection’ betyder, at en angriber sniger sit eget skadelige bibliotek ind i et program — i dette tilfælde Teams — så det kører som en del af Teams og arver programmets tilladelser. Det svarer lidt til, at nogen erstatter et stykke legitimt værktøj med en forfalskning, der ser ens ud udefra.
Kan jeg se, om min Mac allerede er blevet angrebet via denne sårbarhed?
Det er svært at opdage uden specialistværktøjer. Tegn på kompromittering kan være usædvanlig aktivitet i Teams, uventede tilladelsesanmodninger på din Mac eller ukendte processer i Aktivitetsovervågning (Activity Monitor). Kontakt en IT-sikkerhedsekspert, hvis du har mistanke om, at noget er galt.
Hvad er CWE-347, og hvorfor er det et problem?
CWE-347 betyder, at programmet ikke tjekker, om det kode (bibliotek), det indlæser, er ægte og troværdigt. Det svarer til at åbne en pakke uden at kontrollere, om afsenderen er den, de udgiver sig for at være. Resultatet er, at ondsindet kode kan smugles ind og køre med programmets fulde tilladelser.
Skal vi bekymre os, hvis vi bruger Microsoft 365 Business?
Ja, hvis dine medarbejdere tilgår Teams via Microsoft 365 på Mac. Abonnementstypen ændrer ikke på, om I bruger den berørte version. Tjek versionen på alle Mac-enheder under Teams > Hjælp > Om, og opdatér ved behov.
Ramte produkter
Microsoft — Teams
24046.2813.2770.1094
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A library injection vulnerability exists in the com.microsoft.teams2.modulehost.app helper app of Microsoft Teams (work or school) 24046.2813.2770.1094 for macOS. A specially crafted library can leverage Teams’s access privileges, leading to a permission bypass. A malicious application could inject a library and start the program to trigger this vulnerability and then make use of the vulnerable application’s permissions.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.