Åbner i en ny fane
CVE-2026-50515
Kritisk

CVE-2026-50515: Kritisk sårbarhed i Azure Service Bus

Kritisk sårbarhed i Azure Service Bus giver angribere mulighed for at køre vilkårlig kode på dine systemer via netværket.

CVSS Score
9.9
Offentliggjort
07/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

Azure Service Bus er en Microsoft-cloudtjeneste, der bruges til at sende beskeder mellem forskellige dele af en virksomheds it-systemer. Denne sårbarhed opstår fordi tjenesten fejlagtigt behandler (deserialiserer) data fra ikke-betroede kilder uden tilstrækkelig kontrol. Deserialisering betyder, at et program omdanner indkommende data til objekter det kan arbejde med — og når den proces ikke er sikret korrekt, kan en angriber sende specialudformede data, der får systemet til at udføre skadelig kode. En angriber behøver kun en lavere grad af adgang til dit miljø for at udnytte fejlen, og angrebet kan ske direkte over internettet uden at du eller en medarbejder behøver klikke på noget.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Azure Service Bus som en del af deres Microsoft Azure-cloudmiljø. Det er typisk virksomheder, der har integrationer mellem forretningssystemer, automatiserede arbejdsgange eller applikationer bygget i Azure. Har du et it-firma, en ekstern leverandør eller interne udviklere, der har opsat Azure Service Bus i jeres miljø, er I potentielt berørt.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan vedkommende køre vilkårlig programkode på de systemer, der anvender Azure Service Bus. Det betyder i praksis:

  • Fuld adgang til fortrolige forretningsdata og kundeoplysninger
  • Mulighed for at installere ransomware eller anden skadesoftware
  • Overtagelse af andre systemer i dit cloudmiljø (såkaldt lateral bevægelse)
  • Sabotage, datatyveri eller uautoriseret ændring af dine data

Fordi fejlen har scope-effekt på tværs af systemer (angivet i CVSS-vektoren som S:C), kan konsekvenserne række langt ud over det ene berørte system.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,9 ud af 10 — det højeste trusselsniveau. Angrebet kræver ingen særlig teknisk viden, det kan udføres over netværket, og angriberen behøver kun et lavt niveau af adgang (f.eks. en almindelig brugerkonto). Der kræves ingen handling fra dine medarbejdere for at udløse angrebet. Kombinationen af lav adgangsbarriere, ingen brugerinteraktion og høj skadepotentiale gør dette til en af de mest alvorlige typer sårbarheder, en virksomhed kan stå over for.

Hvad gør jeg nu?

Kontakt jeres it-ansvarlige eller it-leverandør hurtigst muligt og bed dem gennemgå følgende:

  1. Kortlæg brugen: Find ud af om jeres virksomhed bruger Azure Service Bus — spørg jeres it-leverandør eller kig i jeres Azure-portal.
  2. Installér opdateringen: Microsoft har udsendt en sikkerhedsopdatering. Sørg for at den relevante Azure Service Bus SDK eller service er opdateret til den nyeste version.
  3. Gennemgå adgangsrettigheder: Begræns hvem der har adgang til Azure Service Bus til absolut nødvendige brugere og systemer.
  4. Overvåg for mistænkelig aktivitet: Tjek logfiler i Azure Monitor for usædvanlig adfærd, særligt i perioden op til og efter opdateringen.
  5. Informér leverandører: Har I eksterne partnere eller leverandører med adgang til jeres Azure-miljø, skal de også informeres og opdatere deres systemer.
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 og mulighed for fjernudførelse af kode bør I behandle dette som en akut hændelse. Kontakt jeres it-leverandør i dag og bed specifikt om bekræftelse på, at Azure Service Bus er opdateret i jeres miljø. Vent ikke på jeres næste planlagte vedligeholdelsesvindue — risikoen er for høj. Har I brug for hjælp til at vurdere jeres eksponering, er I velkomne til at kontakte Auroa.

Tidslinje

07/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-50515 med en kritisk CVSS-score på 9,9. Sårbarheden beskrives som deserialisering af ikke-betroede data i Azure Service Bus.
07/08/2026
Microsoft udgiver sikkerhedsopdatering
Sammen med offentliggørelsen udgiver Microsoft en patch til Azure Service Bus. Opdateringen er tilgængelig via Azure og relevante SDK-opdateringer.
08/08/2026
Proof-of-concept forventet offentliggjort
Ved kritiske sårbarheder af denne type offentliggøres tekniske demonstrationer (proof-of-concept) typisk inden for 24-48 timer efter offentliggørelse, hvilket øger risikoen markant for virksomheder der ikke har opdateret.
10/08/2026
Øget angrebsrisiko
Erfaringsmæssigt stiger antallet af aktive angrebsforsøg mod kritiske cloudsårbarheder markant inden for de første 3-7 dage efter offentliggørelse, efterhånden som angribere automatiserer udnyttelse af fejlen.

Konkrete eksempler

Angriber med stjålet medarbejderkonto

En angriber har skaffet sig adgang til en medarbejders Azure-brugerkonto via phishing. Med denne begrænsede adgang sender angriberen en specialudformet besked til virksomhedens Azure Service Bus. Systemet deserialiserer beskeden og udfører angribernes skadelige kode — uden at nogen medarbejder opdager det. Angriberen installerer derefter bagdøre og begynder at kopiere forretningskritiske data ud af miljøet.

Leverandørangreb via integration

En ekstern it-leverandør har adgang til jeres Azure Service Bus for at vedligeholde en integration til jeres ERP-system. Leverandørens egne systemer er kompromitterede af en tredjepart. Via leverandørens adgang sender angriberen ondsindede beskeder til jeres Service Bus, hvilket giver fuld kodeudførelse i jeres Azure-miljø og adgang til kundedata samt regnskabssystemer.

Ransomware-angreb via cloudmiljø

En angriber udnytter sårbarheden til at få fodfæste i virksomhedens Azure-miljø og bevæger sig herfra videre til tilkoblede systemer. Inden opdagelse er det lykkedes at kryptere kritiske filer og databaser med ransomware. Virksomheden modtager et krav om løsesum for at få genoprettet adgangen til egne data.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-50515
Offentliggjort
07/08/2026
Sidst opdateret
07/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.