CVE-2026-56191: Kritisk fejl i Microsoft Exchange Online
Kritisk fejl i Microsoft Exchange Online lader hackere overtage din virksomheds e-mail uden adgangskode – opdater straks.
Hvad er det?
CVE-2026-56191 er en kritisk sikkerhedsfejl i Microsoft Exchange Online – den cloudbaserede e-mailtjeneste, som mange virksomheder bruger via Microsoft 365. Fejlen skyldes mangelfuld godkendelse (autentifikation), hvilket betyder, at systemet ikke tjekker ordentligt, om den der forsøger at tilgå det, faktisk er den, de udgiver sig for at være. En angriber kan dermed tilgå og manipulere e-mailsystemet over internettet – uden at kende et brugernavn eller en adgangskode. Fejlen er vurderet til maksimal alvorlighed (CVSS-score 10 ud af 10).
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der bruger Microsoft Exchange Online som en del af Microsoft 365 (tidligere kaldet Office 365). Det gælder særligt:
- SMV’er der har outsourcet deres e-mail til Microsofts cloud
- Virksomheder der modtager eller sender forretningskritisk e-mail via Exchange Online
- Organisationer uden dedikeret IT-afdeling, som er afhængige af Microsofts standardopsætning
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan konsekvenserne være alvorlige:
- Manipulation af e-mails: Angriberen kan ændre, slette eller oprette e-mails i din organisation
- Datalæk: Fortrolig forretningskorrespondance, aftaler og persondata kan læses af uvedkommende
- BEC-svindel (Business Email Compromise): Angriberen kan udgive sig for at være dig eller dine medarbejdere og sende falske betalingsanmodninger
- Systemnedbrud: E-mailinfrastrukturen kan bringes til at fejle eller blive utilgængelig
Hvor alvorligt er det?
Dette er maksimalt alvorligt. CVSS-scoren er 10,0 ud af 10 – den højest mulige. Det skyldes, at angrebet:
- Kan udføres over internettet (ingen fysisk adgang kræves)
- Ikke kræver særlige tekniske forudsætninger (lav kompleksitet)
- Ikke kræver et brugernavn, adgangskode eller andre rettigheder
- Ikke kræver, at nogen i din virksomhed klikker på noget eller gør noget forkert
- Rammer fortrolighed, integritet og tilgængelighed af dine data på én gang
Sagt med andre ord: En angriber kan angribe din e-mail udefra, helt automatisk og uden nogen form for hjælp fra din side.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt:
- Tjek om I bruger Exchange Online: Log ind på Microsoft 365 Admin Center og bekræft, om jeres e-mail kører via Exchange Online.
- Hold øje med Microsofts sikkerhedsopdateringer: Besøg Microsofts officielle Security Update Guide og søg på CVE-2026-56191 for at finde den seneste patch-status.
- Aktivér logning og overvågning: Sørg for, at Microsoft Defender for Office 365 (hvis I har det) er aktiveret og overvåger usædvanlig aktivitet i jeres mailboks.
- Gennemgå adgangsstyring: Aktivér multifaktor-godkendelse (MFA) på alle konti – selvom det ikke løser selve fejlen, reducerer det risikoen for yderligere kompromittering.
- Kontakt jeres IT-leverandør: Hvis I bruger en ekstern IT-partner eller Microsoft-partner, bed dem bekræfte, at I er beskyttet og at eventuelle patches er installeret.
- Vær opmærksom på mistænkelig e-mailaktivitet: Advér medarbejdere om at rapportere uventede e-mails, manglende beskeder eller usædvanlige betalingsanmodninger.
Handl inden for 24-48 timer
Med en CVSS-score på 10 er dette en af de mest alvorlige typer sårbarheder, vi ser. Selvom Microsoft endnu ikke har udsendt en officiel patch, bør du ikke vente – aktivér overvågning og MFA nu, og hold dig tæt på Microsofts opdateringer. Kontakt os i Auroa, hvis du er i tvivl om din eksponering, eller hvis du ønsker hjælp til at vurdere, om jeres Exchange Online-opsætning er sårbar. Vi anbefaler desuden, at du varsler dine medarbejdere om risikoen for falske e-mails og svigagtige betalingsanmodninger i den kommende periode.
Tidslinje
Konkrete eksempler
Angriber omgår login og læser direktørens e-mails
En angriber sender en særligt udformet netværksforespørgsel direkte til Exchange Online – uden at kende nogen adgangskode. På grund af den mangelfulde godkendelse accepterer systemet forespørgslen og giver adgang til en eller flere postkasser. Angriberen kan nu læse fortrolig korrespondance, herunder kontrakter, forhandlinger og persondata om kunder og medarbejdere.
Falsk betalingsanmodning fra 'direktøren'
Efter at have fået adgang til Exchange Online opretter angriberen e-mails i direktørens navn og sender en betalingsanmodning til virksomhedens bogholder om at overføre et større beløb til en udenlandsk konto. Da e-mailen rent faktisk sendes fra direktørens rigtige konto, er den svær at afsløre. Denne type svindel kaldes BEC (Business Email Compromise) og koster danske virksomheder millioner hvert år.
Sletning af e-mailhistorik som sabotage
En angriber – eksempelvis en konkurrent eller en utilfreds tidligere samarbejdspartner – udnytter sårbarheden til at slette eller ændre vigtige e-mails i virksomhedens postkasse. Det kan ødelægge dokumentation i forbindelse med igangværende retssager, revisioner eller kontraktforhandlinger og potentielt påføre virksomheden store juridiske og økonomiske tab.
Ofte stillede spørgsmål
Bruger vi Exchange Online, og er vi dermed i fare?
Hvis jeres virksomhed bruger Microsoft 365 til e-mail, er svaret sandsynligvis ja. Exchange Online er den e-maildel, der er inkluderet i de fleste Microsoft 365-pakker. I kan bekræfte det ved at logge ind på admin.microsoft.com og tjekke under ‘Brugere’ og ‘Aktive brugere’, om e-mail er angivet som Exchange Online.
Er vores data allerede blevet stjålet?
Det er ikke muligt at sige med sikkerhed uden en konkret undersøgelse. CVE’en er netop blevet offentliggjort, og der er endnu ikke bekræftede rapporter om aktiv udnyttelse. Men da fejlen ikke kræver nogen form for brugerinteraktion, anbefaler vi, at I gennemgår jeres e-maillogfiler for usædvanlig aktivitet. Kontakt os, hvis I har brug for hjælp til dette.
Hjælper multifaktor-godkendelse (MFA) mod denne sårbarhed?
MFA beskytter ikke direkte mod denne specifikke fejl, fordi angriberen slet ikke behøver at logge ind med et brugernavn og adgangskode. Men MFA er stadig en vigtig beskyttelse generelt og begrænser skadevirkningerne, hvis angriberen forsøger at udnytte kompromitterede konti efterfølgende. Aktivér det, hvis I ikke allerede har gjort det.
Hvornår kommer der en patch fra Microsoft?
Microsoft har endnu ikke udsendt en officiel sikkerhedsopdatering til denne sårbarhed. Da Exchange Online er en cloudtjeneste, vil Microsoft typisk rulle patches ud automatisk, uden at I behøver at gøre noget. Hold øje med Microsofts Security Update Guide (msrc.microsoft.com) og tilmeld dig gerne deres sikkerhedsopdatering-notifikationer.
Kan vi bruge et alternativ til Exchange Online i mellemtiden?
Det er sjældent en praktisk løsning for de fleste SMV’er at skifte e-mailudbyder fra den ene dag til den anden. I stedet bør I fokusere på at øge overvågningen, aktivere tilgængelige sikkerhedsfunktioner i Microsoft 365 og holde jer opdateret på patches. Tal med jeres IT-partner om, hvilke konkrete mitigeringer der er mulige i jeres opsætning.
Hvad er forskellen på Exchange Online og en lokal Exchange-server?
Exchange Online er Microsofts cloudbaserede version, der kører på Microsofts egne servere og tilgås via internettet som en del af Microsoft 365. En lokal Exchange-server (on-premises) er en server, I selv drifter i jeres egne lokaler. Denne sårbarhed er specifikt rettet mod Exchange Online-versionen i skyen. Har I en lokal server, bør I tjekke separat, om den er berørt.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper authentication in Microsoft Exchange Online allows an unauthorized attacker to perform tampering over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
