Åbner i en ny fane
CVE-2026-55020
Moderat

CVE-2026-55020: XSS-sårbarhed i Microsoft SharePoint

Sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre dine medarbejdere via falske sider – opdater nu.

CVSS Score
4.6
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 30 dage

Hvad er det?

CVE-2026-55020 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre ondsindet kode i en webside, som andre brugere derefter ser uden at vide det. I dette tilfælde kan en angriber med en almindelig brugerkonto på SharePoint lave indhold, der får siden til at se ud som noget andet – for eksempel en falsk loginside. Det kræver dog, at en medarbejder klikker på et link eller besøger den manipulerede side. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på siden.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i disse versioner:

  • SharePoint Server (versioner ældre end 16.0.19725.20434)
  • SharePoint Server 2016
  • SharePoint Server 2019

Bruger din virksomhed SharePoint Online (via Microsoft 365), er du sandsynligvis ikke berørt, da Microsoft håndterer opdateringer der automatisk. Har du derimod en lokal installation af SharePoint (on-premises), bør du handle nu.

Hvad kan ske?

En angriber, der allerede har en brugerkonto på dit SharePoint-miljø, kan udnytte fejlen til at narre dine kollegaer. Det kan for eksempel ske ved at sende et link, der ser legitimt ud, men som fører til en manipuleret side. Klikker en medarbejder på linket, kan angriberen:

  • Vise en falsk loginside og stjæle brugernavne og adgangskoder (spoofing)
  • Udføre handlinger på vegne af den pågældende bruger
  • Tilgå eller ændre data, som brugeren har adgang til

Sårbarheden giver ikke adgang til hele systemet i sig selv, men kan bruges som et første skridt i et større angreb.

Hvor alvorligt er det?

Sårbarheden er vurderet til moderat alvor med en CVSS-score på 4,6 ud af 10. Det betyder, at risikoen er reel, men ikke kritisk. Angriberen skal allerede have en brugerkonto og skal desuden narre en medarbejder til at klikke på noget – det sker ikke automatisk. Fortrolighed og integritet kan påvirkes i begrænset omfang, mens driftsstabilitet (tilgængelighed) ikke er truet. Samlet set er det en sårbarhed, der kræver handling, men ikke panik.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Find ud af hvilken version du bruger: Bed din IT-ansvarlige eller leverandør om at tjekke, hvilken version af SharePoint Server I kører. Er det en lokal installation (on-premises), er I potentielt sårbare.
  2. Opdater SharePoint Server: Installer den seneste sikkerhedsopdatering fra Microsoft, der bringer versionen til mindst 16.0.19725.20434. Opdateringen findes via Microsoft Update eller Download Center.
  3. Orienter dine medarbejdere: Gør kollegaer opmærksomme på, at de ikke skal klikke på uventede links til SharePoint – særligt fra e-mails eller chatbeskeder.
  4. Gennemgå brugeradgange: Sørg for at kun de rette personer har adgang til SharePoint. Fjern konti, der ikke længere er i brug.
  5. Overvåg for mistænkelig aktivitet: Bed IT om at tjekke logfiler for usædvanlig adfærd på SharePoint-platformen.
Tidsfrist

Opdater inden for 30 dage

Sådan ser Auroa det

Vores anbefaling er klar: Opdater din SharePoint Server til den nyeste version hurtigst muligt. Selvom angrebet kræver, at en medarbejder bliver narret, er det præcis den type angreb, der lykkes i travle hverdage. Kombinér opdateringen med en kort orientering til medarbejderne om ikke at klikke på uventede SharePoint-links. Er I i tvivl om jeres installations version eller opdateringsstatus, så kontakt jeres IT-leverandør eller Auroa for hjælp.

Tidslinje

14/07/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-55020 som en del af Patch Tuesday i juli 2026. Sårbarheden får en CVSS-score på 4,6 (moderat).
14/07/2026
Patch frigivet af Microsoft
Microsoft udgiver samtidig en sikkerhedsopdatering, der lukker sårbarheden i SharePoint Server. Opdateringen bringer versionen til mindst 16.0.19725.20434.
15/07/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggør tekniske detaljer og proof-of-concept-kode, der demonstrerer, hvordan sårbarheden kan udnyttes. Det øger risikoen for aktiv udnyttelse.
21/07/2026
Anbefalet deadline for patching
Auroa anbefaler, at alle kunder med lokal SharePoint Server-installation har installeret opdateringen senest en uge efter offentliggørelsen, da proof-of-concept er tilgængeligt.

Konkrete eksempler

Falsk loginside via SharePoint-link

En angriber med en medarbejderkonto opretter et SharePoint-dokument med indlejret ondsindet kode og sender linket til en kollega via e-mail. Klikker kollegaen på linket, vises en falsk loginside, der ligner den rigtige SharePoint-side. Taster kollegaen sine loginoplysninger ind, sendes de direkte til angriberen – uden at kollegaen opdager noget.

Handlinger udført på en kollegas vegne

En angriber udnytter XSS-fejlen til at køre skjult kode i en kollegas browser, når kollegaen besøger en manipuleret SharePoint-side. Koden kan for eksempel dele fortrolige dokumenter, ændre tilladelser eller sende beskeder på vegne af kollegaen – alt sammen uden at kollegaen er klar over det.

Intern phishing via betroet platform

En angriber anvender en kompromitteret eller oprettet brugerkonto til at lægge en manipuleret side op på virksomhedens interne SharePoint. Fordi SharePoint er en betroet intern platform, klikker medarbejdere på indhold uden at mistænke noget. Angriberen bruger dette til at indsamle loginoplysninger fra flere medarbejdere på én gang.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.19725.20434

Microsoft — Sharepoint Server

2016

Microsoft — Sharepoint Server

2019

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
LOW
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Patches

Sværhedsgrad
Moderat
CVSS Base Score
4.6
Hurtige fakta
CVE-ID
CVE-2026-55020
Offentliggjort
14/07/2026
Sidst opdateret
15/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.