CVE-2026-56165: Kritisk fejl i Microsoft Account
Kritisk fejl i Microsoft Account giver hackere fuld adgang til din computer via netværket – ingen adgangskode nødvendig.
Hvad er det?
CVE-2026-56165 er en kritisk sikkerhedsfejl i Microsoft Account – den tjeneste, du bruger til at logge ind på Windows, Office og andre Microsoft-produkter. Fejlen kaldes et ‘heap-based buffer overflow’, hvilket betyder, at en angriber kan sende særligt udformet data til din computer og dermed få programmet til at udføre skadelig kode. Resultatet er, at angriberen kan overtage kontrollen over din maskine. Det kræver ingen adgangskode, ingen fejlklik fra dig – angriberen behøver blot adgang til netværket.
Hvem rammer det?
Fejlen rammer alle, der bruger Microsoft Account – det vil sige langt de fleste virksomheder, der bruger Windows-computere, Microsoft 365 (Word, Excel, Outlook), Teams eller OneDrive. SMV’er uden dedikeret it-afdeling er særligt udsatte, fordi opdateringer ofte ikke rulles ud hurtigt nok.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage fuldstændig kontrol over en eller flere af dine computere
- Stjæle følsomme data – fx kundeoplysninger, regnskaber og adgangskoder
- Installere ransomware (software der krypterer dine filer og kræver løsesum)
- Sprede angrebet til andre maskiner på dit netværk
- Slette eller manipulere vigtige filer og systemer
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala – det er toppen af kritisk. Årsagen er, at angrebet kan udføres over internettet uden nogen form for login eller medvirken fra brugeren. Alle tre sikkerhedsprincipper er brudt på højeste niveau: fortrolighed (dine data kan læses), integritet (dine data kan ændres) og tilgængelighed (dine systemer kan lammes).
Hvad gør jeg nu?
Du bør handle hurtigt. Gør følgende så snart som muligt:
- Opdater Windows og Microsoft-software nu: Åbn Windows Update og installer alle ventende opdateringer. Sørg for, at dette sker på alle computere i din virksomhed.
- Aktiver automatiske opdateringer: Slå automatisk opdatering til, så fremtidige sikkerhedsrettelser installeres uden forsinkelse.
- Begræns netværksadgang: Sørg for, at kun nødvendige porte og tjenester er tilgængelige udefra. Brug en firewall (netværksmur) til at filtrere trafik.
- Overvåg for mistænkelig aktivitet: Hold øje med usædvanlige loginforsøg eller netværksaktivitet. Mange routere og firewalls kan sende dig advarsler.
- Kontakt din it-leverandør: Har du en ekstern it-partner, så informér dem og bed dem bekræfte, at alle systemer er opdaterede.
Opdater inden for 24-48 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som akut og installerer sikkerhedsopdateringen senest inden for 48 timer. Med en CVSS-score på 9,8 og ingen krav om brugerinteraktion er risikoen for automatiserede angreb – såkaldte ‘drive-by’-angreb – meget høj. Sørg desuden for, at din firewall er konfigureret korrekt, og overvej at aktivere multifaktorgodkendelse (MFA) på alle Microsoft-konti som ekstra lag af beskyttelse.
Tidslinje
Konkrete eksempler
Automatiseret netværksscanning
En kriminel gruppe sætter et automatiseret program i gang, der scanner internettet for sårbare Microsoft-systemer. Når en ubeskyttet computer er fundet, sendes der automatisk ondsindet data, som udnytter fejlen – uden at nogen i virksomheden opdager det. Angriberne installerer derefter ransomware, der krypterer alle filer på computeren og spred sig til resten af netværket i løbet af minutter.
Målrettet angreb mod en SMV
En konkurrent eller kriminel med interesse i en specifik virksomhed udnytter sårbarheden til at få adgang til virksomhedens computer. Herfra kopieres fortrolige tilbud, kundelister og regnskaber stille og roligt over uger – uden at virksomheden opdager det. Først ved et datatjek eller en kundeklage opdages bruddet.
Springbræt til leverandørkæden
En angriber kompromitterer en lille underleverandør via denne sårbarhed og bruger adgangen som springbræt til at angribe underleverandørens større kunder. Fordi underleverandørens systemer er betroet af kundernes netværk, kan angrebet sprede sig uden at udløse alarmer – et klassisk såkaldt ‘supply chain’-angreb.
Ofte stillede spørgsmål
Skal jeg selv gøre noget, eller klarer Microsoft det automatisk?
Microsoft udgiver en sikkerhedsopdatering, men det er dit ansvar at sørge for, at den installeres på dine computere. Hvis du har slået automatiske opdateringer til, vil den blive installeret af sig selv – men det kan tage dage, hvis din computer ikke er tændt eller forbundet til internettet. Vi anbefaler, at du tjekker Windows Update manuelt nu.
Kan jeg se, om jeg allerede er blevet angrebet?
Det er desværre ikke altid synligt med det blotte øje. Tegn på et angreb kan være: computere, der opfører sig mærkeligt, usædvanlig høj netværksaktivitet, filer der mangler eller er krypterede, eller ukendte programmer der kører. Har du mistanke, så kontakt din it-leverandør med det samme – og undgå at slukke computeren, da det kan slette spor.
Er vi kun i fare, hvis vi bruger Microsoft 365?
Fejlen sidder i Microsoft Account-tjenesten, som bruges bredt på tværs af Microsofts produkter. Bruger du Windows med en Microsoft-konto, Outlook, OneDrive, Teams eller andre Microsoft-tjenester, kan du potentielt være i risikozonen. Selv hvis du bruger lokale Windows-konti, anbefaler vi at opdatere som en sikkerhedsforanstaltning.
Hvad koster det, hvis vi ikke opdaterer?
Konsekvenserne ved et vellykket angreb kan være alvorlige: datatab, driftsstop, bøder under GDPR (databeskyttelsesforordningen) hvis kundedata kompromitteres, og i værste fald ransomware der låser alle dine filer. Prisen for et ransomware-angreb på en SMV er i gennemsnit mange hundrede tusinde kroner – opdateringen koster dig kun få minutter.
Hjælper et antivirusprogram mod denne sårbarhed?
Antivirus kan hjælpe med at opdage og blokere kendte angrebsværktøjer, men det er ikke en garanti. Den bedste beskyttelse mod denne specifikke sårbarhed er at installere sikkerhedsopdateringen fra Microsoft. Antivirus og opdateringer supplerer hinanden – brug begge dele.
Hvad er MFA, og hjælper det her?
MFA (multifaktorgodkendelse) betyder, at du skal bekræfte dit login med to ting – fx adgangskode plus en kode på din mobil. Det gør det sværere for angribere at misbruge stjålne adgangskoder. MFA beskytter ikke direkte mod denne specifikke tekniske fejl, men reducerer skaden markant, hvis en angriber forsøger at udnytte kompromitterede konti efterfølgende.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Microsoft Account allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.