CVE-2026-55020: XSS-sårbarhed i Microsoft SharePoint
Sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre dine medarbejdere via falske sider – opdater nu.
Hvad er det?
CVE-2026-55020 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre ondsindet kode i en webside, som andre brugere derefter ser uden at vide det. I dette tilfælde kan en angriber med en almindelig brugerkonto på SharePoint lave indhold, der får siden til at se ud som noget andet – for eksempel en falsk loginside. Det kræver dog, at en medarbejder klikker på et link eller besøger den manipulerede side. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på siden.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i disse versioner:
- SharePoint Server (versioner ældre end 16.0.19725.20434)
- SharePoint Server 2016
- SharePoint Server 2019
Bruger din virksomhed SharePoint Online (via Microsoft 365), er du sandsynligvis ikke berørt, da Microsoft håndterer opdateringer der automatisk. Har du derimod en lokal installation af SharePoint (on-premises), bør du handle nu.
Hvad kan ske?
En angriber, der allerede har en brugerkonto på dit SharePoint-miljø, kan udnytte fejlen til at narre dine kollegaer. Det kan for eksempel ske ved at sende et link, der ser legitimt ud, men som fører til en manipuleret side. Klikker en medarbejder på linket, kan angriberen:
- Vise en falsk loginside og stjæle brugernavne og adgangskoder (spoofing)
- Udføre handlinger på vegne af den pågældende bruger
- Tilgå eller ændre data, som brugeren har adgang til
Sårbarheden giver ikke adgang til hele systemet i sig selv, men kan bruges som et første skridt i et større angreb.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvor med en CVSS-score på 4,6 ud af 10. Det betyder, at risikoen er reel, men ikke kritisk. Angriberen skal allerede have en brugerkonto og skal desuden narre en medarbejder til at klikke på noget – det sker ikke automatisk. Fortrolighed og integritet kan påvirkes i begrænset omfang, mens driftsstabilitet (tilgængelighed) ikke er truet. Samlet set er det en sårbarhed, der kræver handling, men ikke panik.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af hvilken version du bruger: Bed din IT-ansvarlige eller leverandør om at tjekke, hvilken version af SharePoint Server I kører. Er det en lokal installation (on-premises), er I potentielt sårbare.
- Opdater SharePoint Server: Installer den seneste sikkerhedsopdatering fra Microsoft, der bringer versionen til mindst 16.0.19725.20434. Opdateringen findes via Microsoft Update eller Download Center.
- Orienter dine medarbejdere: Gør kollegaer opmærksomme på, at de ikke skal klikke på uventede links til SharePoint – særligt fra e-mails eller chatbeskeder.
- Gennemgå brugeradgange: Sørg for at kun de rette personer har adgang til SharePoint. Fjern konti, der ikke længere er i brug.
- Overvåg for mistænkelig aktivitet: Bed IT om at tjekke logfiler for usædvanlig adfærd på SharePoint-platformen.
Opdater inden for 30 dage
Vores anbefaling er klar: Opdater din SharePoint Server til den nyeste version hurtigst muligt. Selvom angrebet kræver, at en medarbejder bliver narret, er det præcis den type angreb, der lykkes i travle hverdage. Kombinér opdateringen med en kort orientering til medarbejderne om ikke at klikke på uventede SharePoint-links. Er I i tvivl om jeres installations version eller opdateringsstatus, så kontakt jeres IT-leverandør eller Auroa for hjælp.
Tidslinje
Konkrete eksempler
Falsk loginside via SharePoint-link
En angriber med en medarbejderkonto opretter et SharePoint-dokument med indlejret ondsindet kode og sender linket til en kollega via e-mail. Klikker kollegaen på linket, vises en falsk loginside, der ligner den rigtige SharePoint-side. Taster kollegaen sine loginoplysninger ind, sendes de direkte til angriberen – uden at kollegaen opdager noget.
Handlinger udført på en kollegas vegne
En angriber udnytter XSS-fejlen til at køre skjult kode i en kollegas browser, når kollegaen besøger en manipuleret SharePoint-side. Koden kan for eksempel dele fortrolige dokumenter, ændre tilladelser eller sende beskeder på vegne af kollegaen – alt sammen uden at kollegaen er klar over det.
Intern phishing via betroet platform
En angriber anvender en kompromitteret eller oprettet brugerkonto til at lægge en manipuleret side op på virksomhedens interne SharePoint. Fordi SharePoint er en betroet intern platform, klikker medarbejdere på indhold uden at mistænke noget. Angriberen bruger dette til at indsamle loginoplysninger fra flere medarbejdere på én gang.
Ofte stillede spørgsmål
Er vi berørt, hvis vi bruger Microsoft 365 og SharePoint Online?
Sandsynligvis ikke. Denne sårbarhed rammer lokal installation af SharePoint Server (on-premises). Bruger I SharePoint via Microsoft 365, håndterer Microsoft opdateringerne automatisk, og I behøver ikke foretage jer noget særligt.
Kan en angriber udnytte dette uden at have en konto hos os?
Nej – angriberen skal have en gyldig brugerkonto på jeres SharePoint-installation. Det betyder, at en tilfældig person udefra ikke kan udnytte fejlen direkte. Risikoen er dog reel, hvis I har mange brugere eller deler adgang med partnere og kunder.
Hvad er cross-site scripting (XSS), og hvorfor er det farligt?
Cross-site scripting (XSS) er en teknik, hvor en angriber placerer ondsindet kode på en hjemmeside, som andre brugere ser. Når en bruger besøger siden, kører koden i brugerens browser – uden at brugeren ved det. Det kan bruges til at stjæle loginoplysninger, vise falske sider eller udføre handlinger på vegne af brugeren.
Hvor finder vi opdateringen til SharePoint Server?
Opdateringen kan hentes via Microsoft Update-kataloget eller direkte fra Microsofts Download Center. Søg efter den seneste kumulative opdatering til jeres SharePoint-version. Er I i tvivl, kan jeres IT-leverandør hjælpe med at identificere og installere den korrekte opdatering.
Kan vi gøre noget for at beskytte os, inden vi opdaterer?
Ja. Som en midlertidig foranstaltning kan I orientere medarbejdere om ikke at klikke på uventede SharePoint-links og gennemgå, hvem der har adgang til systemet. Fjern uaktive konti. Det fjerner ikke sårbarheden, men reducerer risikoen, mens I venter på at opdatere.
Gælder dette SharePoint 2016 og 2019 – er de ikke forældede?
SharePoint 2016 og 2019 modtager stadig sikkerhedsopdateringer fra Microsoft, men de er ældre versioner. Microsoft udgiver løbende patches til disse versioner, men på sigt anbefales det at opgradere til en nyere løsning. I mellemtiden er det vigtigt at holde dem patchet og opdaterede.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20434
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.