Åbner i en ny fane
CVE-2026-55021
Alvorlig

CVE-2026-55021: XSS-sårbarhed i Microsoft SharePoint

Sikkerhedsfejl i Microsoft SharePoint giver angribere mulighed for at narre dine medarbejdere via falske websider.

CVSS Score
7.3
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

CVE-2026-55021 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint. XSS betyder, at en angriber kan injicere ondsindet kode i en webside, som dine medarbejdere ser. I dette tilfælde kan en bruger med adgang til jeres SharePoint-installation plante skadelig kode, der vises for andre brugere, når de besøger bestemte sider. Det kan bruges til at forfalske indhold, stjæle login-oplysninger eller omdirigere medarbejdere til farlige sider — uden at de opdager noget usædvanligt.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i følgende versioner:

  • SharePoint Server version 2016
  • SharePoint Server version 2019
  • SharePoint Server med build-nummer ældre end 16.0.19725.20434

Bruger din virksomhed SharePoint som intranet, dokumentdeling eller samarbejdsplatform, og er serveren ikke opdateret, er I potentielt sårbare. Bemærk at Microsoft 365 (cloud-versionen) ikke er nævnt i de ramte produkter.

Hvad kan ske?

En angriber med en almindelig brugerkonto på jeres SharePoint kan udnytte fejlen til at:

  • Forfalske sider: Vise falsk indhold til kolleger — f.eks. en falsk login-side der stjæler adgangskoder.
  • Stjæle sessioner: Kapre en medarbejders aktive login-session og handle på vegne af vedkommende.
  • Sprede malware: Omdirigere intetanende brugere til sider med skadeligt software.

Angrebet kræver, at en medarbejder klikker på et ondsindet link eller besøger en manipuleret side — men det kan ske ved et uheld, f.eks. via en e-mail eller chatbesked.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 7.3 ud af 10, hvilket klassificeres som alvorlig. Angriberen behøver kun en almindelig brugerkonto (f.eks. en medarbejder eller konsulent med adgang) og lav teknisk kunnen. Til gengæld kræves det, at et offer aktivt klikker eller interagerer med den ondsindede side. Konsekvenserne for fortrolighed og dataintegritet er høje — angriberen kan læse og manipulere data — men systemet lukkes ikke ned (tilgængelighed er upåvirket).

Hvad gør jeg nu?

Du bør handle inden for de næste par dage. Her er hvad du konkret gør:

  1. Find ud af hvilken version I kører: Spørg din IT-ansvarlige eller leverandør om jeres SharePoint-version og build-nummer.
  2. Opdatér SharePoint: Installer den seneste sikkerhedsopdatering fra Microsoft, der bringer versionen til build 16.0.19725.20434 eller nyere.
  3. Prioritér hvis I kører 2016 eller 2019: Disse versioner er eksplicit nævnt som sårbare — søg om der er tilgængelige patches fra Microsoft til netop disse versioner.
  4. Informér medarbejderne: Gør dem opmærksomme på, at de ikke må klikke på mistænkelige links i SharePoint-beskeder eller e-mails, der leder til SharePoint-sider.
  5. Gennemgå adgangsstyring: Begræns hvem der har skriveadgang i SharePoint til kun dem, der reelt har brug for det.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Auroa anbefaler, at du straks får din IT-ansvarlige eller leverandør til at opdatere SharePoint til den patchede version. Sårbarheden er ikke ekstremt svær at udnytte, og risikoen for datatyveri og identitetsforfalskning er reel. Har du ikke interne ressourcer til at håndtere opdateringen, er du velkommen til at kontakte os — vi hjælper dig hurtigt i mål.

Tidslinje

14/07/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-55021 som en del af sin månedlige Patch Tuesday-opdateringscyklus og beskriver sårbarheden som en XSS-fejl i SharePoint Server.
14/07/2026
Patch frigivet
Microsoft udgiver sikkerhedsopdateringen, der bringer SharePoint Server op til build 16.0.19725.20434, og lukker dermed sårbarheden.
15/07/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere og -miljøet begynder at analysere og demonstrere, hvordan fejlen kan udnyttes, hvilket øger risikoen for udnyttelse af ikke-patchede systemer.
21/07/2026
Udnyttelse i stigende risiko
En uge efter offentliggørelse er risikoen for aktiv udnyttelse markant forhøjet for organisationer, der endnu ikke har installeret opdateringen.

Konkrete eksempler

Falsk login-side stjæler adgangskoder

En medarbejder med adgang til jeres SharePoint redigerer en delt side og injicerer et ondsindet script. Når kolleger åbner siden, vises en overbevisende falsk login-dialog. Medarbejdere, der indtaster deres brugernavn og adgangskode, sender disse direkte til angriberen — uden at vide det.

Konsulent udnytter midlertidig adgang

En ekstern konsulent med tidsbegrænset adgang til jeres SharePoint planter et XSS-script i et delt dokument eller en sidekommentar. Selv efter konsulentens adgang ophører, aktiveres scriptet, når interne medarbejdere åbner siden — og angriberen kan kapre deres sessioner og læse fortrolige dokumenter.

Phishing via SharePoint-notifikation

Angriberen udnytter fejlen til at manipulere en SharePoint-notifikationsside, så den indeholder et link til en skadelig ekstern hjemmeside. Medarbejdere, der stoler på den velkendte SharePoint-brugerflade, klikker på linket og ender på en side, der forsøger at installere malware på deres computer.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.19725.20434

Microsoft — Sharepoint Server

2016

Microsoft — Sharepoint Server

2019

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
7.3
Hurtige fakta
CVE-ID
CVE-2026-55021
Offentliggjort
14/07/2026
Sidst opdateret
15/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.