CVE-2026-62830: Kritisk fejl i Azure SRE Agent
Kritisk fejl i Microsofts Azure SRE Agent giver angribere mulighed for at overtage fuldt kontrol over dit cloudmiljø.
Hvad er det?
CVE-2026-62830 er en kritisk sikkerhedsfejl i Azure SRE Agent – et Microsoft-værktøj til automatiseret drift og overvågning af cloudmiljøer på Azure. Fejlen skyldes manglende adgangskontrol (CWE-862), hvilket betyder at systemet ikke tjekker ordentligt, om en bruger har lov til at udføre bestemte handlinger. En angriber med blot en almindelig brugerkonto kan udnytte dette til at hæve sine egne rettigheder – altså give sig selv administratoradgang uden at have fået tilladelse til det. Det kræver ingen særlige tekniske forudsætninger og kan gøres direkte over internettet.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der bruger Azure SRE Agent som del af deres Microsoft Azure-cloudopsætning. Det gælder særligt SMV’er der har outsourcet eller automatiseret dele af deres IT-drift til Azure-platformen. Hvis du eller din IT-leverandør benytter Azure SRE Agent til overvågning, automatisering eller drift af jeres cloudressourcer, er du potentielt i risikogruppen.
Hvad kan ske?
En angriber med selv en simpel brugerkonto – eksempelvis en kompromitteret medarbejderkonto – kan eskalere sine rettigheder til administratorniveau. Herefter kan angriberen:
- Læse, kopiere eller slette alle data i dit Azure-miljø (høj fortrolighedsrisiko)
- Manipulere eller sabotere dine cloudtjenester og systemer (høj integritetsrisiko)
- Lukke ned for kritiske tjenester og forårsage driftsafbrydelse (høj tilgængelighedsrisiko)
- Bevæge sig videre til andre systemer forbundet med dit Azure-miljø
- Installere bagdøre eller ransomware i hele din cloudinfrastruktur
Konsekvenserne kan være tab af fortrolige kundedata, brud på GDPR-regler og alvorlige driftsforstyrrelser.
Hvor alvorligt er det?
Denne sårbarhed scorer 9.9 ud af 10 (Kritisk) på den internationale CVSS-skala – det er ekstremt højt. Tre faktorer gør den særligt farlig:
- Lav kompleksitet: Angrebet er nemt at udføre – ingen avanceret viden kræves.
- Lavt privilegieniveau krævet: Angriberen behøver kun én gyldig brugerkonto for at starte angrebet.
- Scope-ændring: Angrebet kan sprede sig ud over det direkte ramte system og påvirke hele dit cloudmiljø.
Den eneste faktor der trækker lidt ned fra maksimum 10.0 er kravet om én eksisterende brugerkonto, men dette er en meget lav barriere i praksis.
Hvad gør jeg nu?
Du bør handle hurtigt. Kontakt din IT-ansvarlige eller leverandør og bed dem gennemføre følgende trin:
- Verificér om I bruger Azure SRE Agent: Spørg din IT-leverandør eller tjek jeres Azure-portal om denne komponent er aktiv i jeres miljø.
- Installér tilgængelige opdateringer straks: Microsoft har udsendt en rettelse – sørg for at Azure SRE Agent opdateres til den seneste patchede version hurtigst muligt.
- Gennemgå brugeradgange: Kontrollér hvilke konti der har adgang til Azure SRE Agent og fjern unødvendige adgange (princippet om mindste privilegium).
- Aktivér logning og overvågning: Sørg for at Azure-aktivitetslogge er slået til, så mistænkelig adfærd opdages hurtigt.
- Skift adgangskoder: Overvej at skifte adgangskoder på alle konti med adgang til Azure-miljøet som en sikkerhedsforanstaltning.
- Underret Microsoft Sentinel eller din SIEM-løsning: Hvis I har en overvågningsplatform, bed om at få tilføjet regler der opdager privilegie-eskalering i Azure.
Patch inden for 24-48 timer
Hos Auroa anbefaler vi kraftigt at I behandler denne sårbarhed som en akutsag. Kontakt jeres IT-leverandør i dag og bed om bekræftelse på at Azure SRE Agent er opdateret. Sørg desuden for at gennemgå brugeradgange i Azure-miljøet, da en kompromitteret medarbejderkonto er nok til at en angriber kan overtage hele jeres cloudinfrastruktur. Har I ikke allerede løbende overvågning af jeres Azure-miljø, er dette et godt tidspunkt at få det på plads.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto bruges som springbræt
En angriber sender en phishing-e-mail til en medarbejder i din virksomhed og stjæler dennes Azure-loginoplysninger. Med denne lave adgang udnytter angriberen CVE-2026-62830 til at give sig selv administratorrettigheder i Azure SRE Agent. Herefter kan angriberen tilgå alle data, opsætninger og forbundne systemer i jeres cloudmiljø – uden at nogen opdager det med det samme.
Ransomware-angreb via Azure-infrastruktur
En kriminel gruppe køber adgangsoplysninger til en gammel medarbejderkonto (som ikke er blevet lukket ned) på et hacker-forum. Via CVE-2026-62830 eskalerer de rettighederne og installerer ransomware (software der låser jeres data og kræver løsesum) på tværs af alle Azure-tilknyttede servere og lagersystemer. Virksomheden oplever total driftsafbrydelse og krav om betaling for at få data tilbage.
Industrispionage mod kundedata
En konkurrent eller statssponsoreret aktør skaffer sig adgang til en servicekonto med begrænset adgang i jeres Azure-miljø. Ved hjælp af sårbarheden hæver de rettighederne og kopierer stille og roligt fortrolige kundedata, kontrakter og forretningshemmeligheder over en længere periode – uden at trigge alarmer. Bruddet opdages først uger eller måneder senere.
Ofte stillede spørgsmål
Hvad er Azure SRE Agent?
Azure SRE Agent er et Microsoft-værktøj der hjælper med automatiseret drift, overvågning og fejlhåndtering af applikationer og infrastruktur i Microsofts Azure-cloudplatform. SRE står for Site Reliability Engineering – en metode til at holde IT-systemer stabile og tilgængelige. Mange virksomheder bruger det uden nødvendigvis at vide det, da det kan være aktiveret af en IT-leverandør som del af en managed service-aftale.
Skal vi bruge Azure for at være i fare?
Ja – denne sårbarhed kræver at I bruger Azure SRE Agent som del af jeres Microsoft Azure-opsætning. Bruger I ikke Azure overhovedet, er I ikke berørt. Er I i tvivl, skal I spørge jeres IT-leverandør om hvilke Azure-tjenester og -komponenter der er aktive i jeres miljø.
Kan en angriber angribe os udefra, eller skal de allerede have adgang?
Angriberen skal have én gyldig brugerkonto i jeres Azure-miljø for at udnytte fejlen. Det lyder som en høj barriere, men i praksis kan det eksempelvis være en phishing-angrebet medarbejderkonto, en tidligere ansat der ikke er fjernet fra systemet, eller adgangsoplysninger købt på det mørke internet. Angrebet foregår derefter over internettet uden yderligere interaktion fra jer.
Er der en opdatering tilgængelig fra Microsoft?
Ja, Microsoft har udsendt en sikkerhedsopdatering der lukker denne sårbarhed. I bør sikre jer at Azure SRE Agent er opdateret til den seneste version. Bed jeres IT-ansvarlige eller leverandør om at bekræfte at opdateringen er installeret – og helst inden for de næste 24-48 timer.
Hvad er GDPR-risikoen ved denne fejl?
Hvis en angriber får adgang til persondata der opbevares i jeres Azure-miljø – eksempelvis kundeoplysninger, medarbejderdata eller andre fortrolige oplysninger – kan det udgøre et databrud som skal anmeldes til Datatilsynet inden for 72 timer. I bør dokumentere jeres reaktion på denne sårbarhed som en del af jeres GDPR-beredskabsprocedure.
Hvad betyder 'privilegie-eskalering'?
Privilegie-eskalering (på engelsk: privilege escalation) betyder at en bruger med begrænsede rettigheder skaffer sig selv adgang til at gøre ting, som normalt kræver administratorrettigheder. Forestil dig en medarbejder der kun må læse dokumenter, men pludselig kan slette dem, ændre systemindstillinger og oprette nye brugere – det er essensen af et privilegie-eskaleringsangreb.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.