CVE-2026-26105: XSS-fejl i Microsoft SharePoint
Fejl i Microsoft SharePoint giver angribere mulighed for at narre brugere via falske websider – opdater straks.
Hvad er det?
CVE-2026-26105 er en sikkerhedsfejl i Microsoft SharePoint, som skyldes, at programmet ikke håndterer brugerinput korrekt, når det viser websider. Fejltypen hedder cross-site scripting (XSS), og det betyder, at en angriber kan få SharePoint til at vise ondsindet kode i brugerens browser – uden at brugeren opdager det. Angriberen behøver ingen adgang til jeres system på forhånd, men kræver, at en bruger klikker på et ondsindet link eller besøger en manipuleret side. Fejlen er vurderet til en CVSS-score på 8.1 ud af 10, hvilket placerer den i kategorien Alvorlig.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server – enten som lokalt installeret system (on-premises) i versionerne 2016, 2019 eller nyere versioner ældre end 16.0.19725.20076. Hvis din virksomhed bruger SharePoint som intranet, dokumentdeling eller samarbejdsplatform, og I selv driver serveren, er I potentielt i risiko. Virksomheder der udelukkende bruger SharePoint Online via Microsoft 365 i skyen håndteres typisk af Microsoft og er ikke direkte berørt af denne specifikke fejl.
Hvad kan ske?
En angriber kan udnytte fejlen til at efterligne legitime sider eller brugere (spoofing) i din SharePoint-løsning. I praksis kan det betyde:
- Brugere præsenteres for falske login-sider, der stjæler brugernavne og adgangskoder.
- Ondsindet kode køres i brugerens browser og kan hente følsomme data fra SharePoint-sessionen.
- Angriberen kan handle på vegne af den loggede bruger og tilgå eller ændre dokumenter og data.
Fortrolighed og integritet (C=HIGH, I=HIGH) er begge i høj risiko, mens systemets oppetid ikke direkte trues.
Hvor alvorligt er det?
Sårbarheden har en CVSS-score på 8.1 (Alvorlig). Angrebsvektoren er netværksbaseret, kompleksiteten er lav, og angriberen behøver ingen forudgående rettigheder. Det eneste, der kræves, er at én bruger interagerer med et ondsindet link – for eksempel ved at klikke på det i en e-mail eller chat. Det gør denne type angreb særligt anvendelig i phishing-kampagner rettet mod virksomheder. Kombinationen af let udnyttelse og høj potentiel skade på data og adgange gør det til en sårbarhed, der bør prioriteres hurtigt.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Identificér din version: Find ud af, hvilken version af SharePoint Server I kører. Din IT-ansvarlige eller leverandør kan hjælpe med dette.
- Opdatér straks: Installer den seneste sikkerhedsopdatering fra Microsoft, som bringer SharePoint op på version 16.0.19725.20076 eller nyere. Har I SharePoint 2016 eller 2019, så tjek Microsofts opdateringskatalog for rettelser til netop jeres version.
- Advar jeres brugere: Informér medarbejdere om ikke at klikke på ukendte links, der fører til SharePoint – særligt hvis siden beder om login-oplysninger.
- Overvåg aktivitet: Tjek logfiler for usædvanlig aktivitet på SharePoint, særligt uventede login-forsøg eller ændringer i dokumenter.
- Kontakt jeres IT-partner: Er I usikre på om I er berørt, eller har I brug for hjælp til opdateringen, så kontakt jeres IT-leverandør eller os hos Auroa.
Opdatér inden for 7 dage
Hos Auroa anbefaler vi, at I behandler denne opdatering som en prioritet og får den installeret inden for den kommende uge. XSS-sårbarheder i platforme som SharePoint er attraktive mål for angribere, fordi de kan udnyttes via phishing – en angrebsmetode mange SMV’er er særligt udsatte for. Sørg desuden for, at jeres brugere er instrueret i ikke at klikke på uventede links, der leder til interne systemer. En opdatering kombineret med øget brugerbevidsthed er den bedste beskyttelse her.
Tidslinje
Konkrete eksempler
Phishing via falskt SharePoint-link
En angriber sender en e-mail til en medarbejder hos din virksomhed med et link, der tilsyneladende peger på jeres SharePoint-intranet. Linket indeholder skjult XSS-kode, som får SharePoint til at vise en falsk loginside. Medarbejderen indtaster sit brugernavn og kodeord, som straks sendes til angriberen, der nu har fuld adgang til brugerens SharePoint-konto og alle dokumenter deri.
Session-kapring via ondsindet SharePoint-side
En angriber udnytter sårbarheden til at injicere et ondsindet script i et SharePoint-dokument eller en side, som en loggede bruger åbner. Scriptet kører i brugerens browser og kopierer brugerens aktive session-token (en digital nøgle til systemet). Med dette token kan angriberen logge ind som brugeren uden at kende kodeordet og for eksempel downloade fortrolige filer eller ændre indhold på vegne af medarbejderen.
Spoofing af intern kommunikation
En angriber manipulerer en SharePoint-nyhedsside eller et internt opslagstavle ved hjælp af XSS-koden til at vise falske beskeder, der ser ud til at komme fra ledelsen. Meddelelsen beder medarbejdere om at klikke på et link, overføre penge eller udlevere oplysninger. Da siden ser ud til at komme fra virksomhedens eget system, er medarbejderne mere tilbøjelige til at stole på den.
Ofte stillede spørgsmål
Bruger vi SharePoint Online via Microsoft 365 – er vi også i fare?
Sandsynligvis ikke direkte. Denne sårbarhed retter sig mod SharePoint Server, som I selv driver lokalt. Microsofts cloud-tjeneste SharePoint Online opdateres løbende af Microsoft, og I behøver typisk ikke foretage jer noget. Er I i tvivl om, hvilken løsning I bruger, så spørg jeres IT-leverandør.
Hvad er cross-site scripting (XSS)?
Cross-site scripting er en teknik, hvor en angriber får et websted til at vise skadeligt indhold i en brugers browser. Det sker ved, at angriberen sniger ondsindet kode ind i en webside via et link eller formular. Brugeren ser tilsyneladende en normal side, men i baggrunden kan koden for eksempel stjæle login-oplysninger eller udføre handlinger på brugerens vegne.
Kræver angrebet, at angriberen allerede har adgang til vores netværk?
Nej. Angriberen behøver ingen forudgående adgang til jeres netværk eller SharePoint-system. Det eneste, der kræves, er at én af jeres brugere klikker på et ondsindet link – for eksempel i en e-mail. Derfor er det vigtigt at kombinere opdateringen med brugerinformation om phishing.
Hvordan finder vi ud af, hvilken version af SharePoint vi kører?
Jeres IT-ansvarlige kan logge ind på SharePoint Central Administration og finde versionsoplysningerne under ‘System Settings’. Alternativt kan I se versionen i Windows Server under installerede programmer. Er I i tvivl, kan jeres IT-leverandør hurtigt hjælpe med at afklare dette.
Er der tegn på, at sårbarheden aktivt udnyttes mod virksomheder lige nu?
På tidspunktet for offentliggørelsen i marts 2026 er der indikationer på, at proof-of-concept kode (en demonstration af angrebet) er tilgængeligt offentligt. Det øger risikoen for, at angribere vil forsøge at udnytte fejlen. Derfor anbefaler vi, at I opdaterer hurtigst muligt frem for at afvente.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20076
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an unauthorized attacker to perform spoofing over a network.
Referencer & kilder
Officielle advisories
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.