Åbner i en ny fane
CVE-2026-58644
Kritisk

CVE-2026-58644: Kritisk fejl i Microsoft SharePoint

Kritisk fejl i Microsoft SharePoint lader hackere køre skadelig kode på din server uden at kræve login.

CVSS Score
9.8
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch straks — kritisk risiko

Hvad er det?

CVE-2026-58644 er en kritisk sikkerhedsfejl i Microsoft Office SharePoint — det system mange virksomheder bruger til at dele filer og samarbejde internt. Fejlen skyldes en teknisk svaghed kaldet deserialisering af upålidelige data. Kort fortalt: SharePoint behandler data, den modtager fra internettet, uden at tjekke om de er farlige. En angriber kan sende særligt udformet data til din SharePoint-server og få den til at udføre valgfri kode — altså hackerens egne kommandoer — helt uden at logge ind eller have særlige rettigheder. Dette gør fejlen meget farlig, fordi den ikke kræver nogen form for forudgående adgang.

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der kører Microsoft Office SharePoint og har serveren tilgængelig over et netværk — herunder internettet. Det gælder både:

  • Virksomheder der selv hoster SharePoint på egne servere (on-premises)
  • Virksomheder der bruger SharePoint Server via egne datacentre

Bruger du udelukkende den cloud-baserede version SharePoint Online via Microsoft 365, er det Microsoft selv der håndterer patching, men du bør stadig bekræfte din status. Har du ikke overblik over hvilken version du kører, bør du undersøge det nu.

Hvad kan ske?

En angriber der udnytter denne fejl, kan i praksis overtage din SharePoint-server fuldstændigt. Det betyder:

  • Datatyveri: Alt indhold på SharePoint — dokumenter, kontrakter, persondata — kan kopieres og sendes ud af virksomheden.
  • Ransomware: Angriberen kan installere ransomware (software der krypterer dine filer og kræver løsesum) direkte på serveren.
  • Bevægelse i netværket: SharePoint-serveren kan bruges som springbræt til at angribe andre systemer i din virksomhed.
  • Sabotage: Filer kan slettes eller manipuleres uden varsel.

Fordi angrebet ikke kræver login, kan det gennemføres af hvem som helst på internettet, der kender til fejlen.

Hvor alvorligt er det?

Denne sårbarhed scorer 9,8 ud af 10 på den internationale CVSS-skala (Common Vulnerability Scoring System — et standardiseret system til at vurdere alvorlighed). Det placerer den i kategorien Kritisk. Alle tre hovedparametre er i højrisikogruppen:

  • Fortrolighed: Høj risiko — data kan læses af uautoriserede
  • Integritet: Høj risiko — data kan ændres eller slettes
  • Tilgængelighed: Høj risiko — systemet kan gøres utilgængeligt

Dertil kræver angrebet ingen forudgående adgang, ingen brugerinteraktion og er let at gennemføre over netværket. Det er svært at forestille sig en mere alvorlig profil.

Hvad gør jeg nu?

Handler du hurtigt, reducerer du risikoen markant. Gør følgende med det samme:

  1. Find ud af om du er ramt: Kontakt din IT-ansvarlige eller leverandør og spørg specifikt: »Kører vi Microsoft SharePoint Server on-premises, og er den tilgængelig fra internettet?«
  2. Installer sikkerhedsopdateringen: Microsoft har udsendt en patch (rettelse). Sørg for den bliver installeret på alle SharePoint-servere hurtigst muligt — prioritér dette over normal patch-kadence.
  3. Begræns adgangen midlertidigt: Hvis patching ikke kan ske med det samme, så begræns adgangen til SharePoint-serveren til kun interne netværk (bloker ekstern adgang fra internettet via firewall), indtil opdateringen er installeret.
  4. Gennemgå logs: Bed din IT-ansvarlige om at tjekke server-logs for usædvanlig aktivitet siden 14. juli 2026 — det kan afsløre om nogen allerede har forsøgt at udnytte fejlen.
  5. Underret relevante parter: Har du mistanke om et brud, skal du vurdere om du har pligt til at underrette Datatilsynet (ved persondata) inden for 72 timer.
Tidsfrist

Patch straks — kritisk risiko

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en akut opgave og ikke venter til næste planlagte vedligeholdelsesvinduer. Installer Microsofts sikkerhedsopdatering hurtigst muligt — og bloker i mellemtiden ekstern adgang til SharePoint, hvis det er teknisk muligt uden at lamme forretningen. Har du ikke intern IT-kapacitet til at håndtere dette, så kontakt din IT-leverandør i dag og bed dem specifikt om at prioritere CVE-2026-58644. Vi hjælper dig gerne med at vurdere din eksponering og sikre, at opdateringen er korrekt installeret.

Tidslinje

14/07/2026
CVE offentliggjort
Microsoft offentliggør CVE-2026-58644 som en del af den månedlige Patch Tuesday-udgivelse og klassificerer den som Kritisk med en CVSS-score på 9,8.
14/07/2026
Sikkerhedspatch frigivet
Microsoft udgiver en sikkerhedsopdatering til berørte versioner af SharePoint Server samtidig med offentliggørelsen af CVE'en. Opdateringen bør installeres hurtigst muligt.
15/07/2026
Proof-of-concept forventes offentligt
Historisk set offentliggøres tekniske detaljer og proof-of-concept-kode til kritiske SharePoint-sårbarheder inden for 24-72 timer efter Patch Tuesday. Det sænker barrierne markant for angribere.
16/07/2026
Automatiserede angreb forventes
Angribere begynder typisk at scanne internettet automatisk for sårbare SharePoint-installationer inden for få dage. Ubeskyttede servere er i høj risiko på dette tidspunkt.
21/07/2026
Kritisk frist for patching
Virksomheder der endnu ikke har installeret opdateringen én uge efter offentliggørelsen, befinder sig i et stadig mere fjendtligt trusselslandskab. Alle upatchede servere bør betragtes som kompromitteret, indtil det modsatte er bekræftet.

Konkrete eksempler

Direkte serverovertagelse via internet

En hacker identificerer via automatisk scanning at din virksomhed kører en upatchet SharePoint Server tilgængelig fra internettet. Angriberen sender en særligt konstrueret HTTP-anmodning til serveren med skadelig serialiseret data. SharePoint behandler dataene og udfører hackerens kode — fx installation af en bagdør (remote access tool) — uden at nogen opdager det. Angriberen har nu fuld kontrol over serveren og kan agere frit i dit netværk.

Ransomware-angreb via SharePoint

En angriber udnytter sårbarheden til at køre et script, der henter og installerer ransomware på SharePoint-serveren. Ransomwaren krypterer alle dokumenter og filer på serveren — herunder kontrakter, personaledata og projektmateriale — og efterlader en besked om løsesum på 80.000 kr. i kryptovaluta. Virksomheden mister adgang til kritiske dokumenter og risikerer bøde fra Datatilsynet, hvis personoplysninger var involveret.

Datatyveri og videre angreb i netværket

En hacker bruger CVE-2026-58644 til at få fodfæste på SharePoint-serveren og kopierer systematisk alle uploadede dokumenter til en ekstern server. Derefter bruger angriberen SharePoint-serverens netværksadgang som springbræt til at angribe interne systemer som regnskabssoftware og AD (Active Directory — virksomhedens centrale brugerstyring). Bruddet opdages først uger senere, når fortrolige kundeoplysninger dukker op til salg på et hacker-forum.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-58644
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch straks — kritisk risiko

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.