CVE-2026-62839: SharePoint Server-sårbarhed – hvad du skal gøre
Fejl i SharePoint afslører loginoplysninger over netværket – opdater straks til nyeste version.
Hvad er det?
CVE-2026-62839 er en sikkerhedsfejl i Microsoft SharePoint Server, der betyder at loginoplysninger (brugernavn og adgangskode) ikke beskyttes godt nok, når de sendes over netværket. Fejlen beskrives teknisk som CWE-522, altså ‘utilstrækkeligt beskyttede legitimationsoplysninger’. En angriber, der allerede har en konto på systemet, kan udnytte fejlen til at opsnappe eller misbruge andre brugeres loginoplysninger og dermed udgive sig for at være dem (såkaldt spoofing). Fejlen kræver ingen særlig teknisk snilde og kan udnyttes direkte via netværket uden brugerens hjælp.
Hvem rammer det?
Fejlen rammer virksomheder, der bruger Microsoft SharePoint Server – særligt:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server (nyere versioner ældre end build 16.0.19725.20522)
Bruger din virksomhed SharePoint til fildeling, samarbejde eller intranet – og har I serveren installeret lokalt (on-premise) frem for i skyen – er I potentielt berørt. SharePoint Online (Microsoft 365 i skyen) er ikke nævnt i denne fejl.
Hvad kan ske?
En angriber med en gyldig brugerkonto på jeres SharePoint kan udnytte fejlen til at:
- Opsnappe andre brugeres loginoplysninger, mens de sendes over netværket
- Udgive sig for at være en anden bruger – herunder eventuelt en administrator
- Få adgang til fortrolige dokumenter og data, som angriberen normalt ikke må se
- Potentielt bevæge sig videre rundt i jeres systemer med den kaprede identitet
Selve fejlen ændrer eller sletter ikke data (ingen skade på integritet eller tilgængelighed), men tabet af fortrolighed kan være alvorligt – især hvis en administratorkonto kompromitteres.
Hvor alvorligt er det?
Fejlen er vurderet til 6,5 ud af 10 (Moderat) af NVD. Det betyder:
- Lav angrebskompleksitet: Ingen særlige tekniske evner kræves.
- Kræver en eksisterende konto: Angriberen skal allerede have begrænset adgang til systemet – f.eks. som almindelig medarbejder eller ekstern samarbejdspartner.
- Ingen brugerinteraktion: Offeret behøver ikke klikke på noget eller gøre noget aktivt.
- Høj påvirkning på fortrolighed: Følsomme loginoplysninger kan afsløres.
Karakteren ‘Moderat’ må ikke føre til passivitet – fejlen kan bruges som springbræt til større angreb, hvis en angriber først får fat i en privilegeret konto.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af om I er berørt: Spørg jeres IT-ansvarlige eller leverandør, hvilken version af SharePoint Server I kører, og om den er opdateret til mindst build 16.0.19725.20522.
- Installer opdateringen hurtigst muligt: Microsoft har udgivet en patch (rettelse). Sørg for at installere den seneste opdatering til jeres SharePoint Server-version.
- Begræns adgang til SharePoint: Gennemgå hvem der har adgang – fjern konti der ikke længere er i brug, og begræns antallet af administratorer til kun dem, der har brug for det.
- Overvåg for mistænkelig aktivitet: Bed jeres IT-ansvarlige om at gennemgå logfiler for usædvanlige login-mønstre eller adgange til følsomme dokumenter.
- Skift adgangskoder: Overvej at bede alle SharePoint-brugere om at skifte adgangskode, indtil I har sikret jer at opdateringen er installeret.
Opdater inden for 7 dage
Vi anbefaler, at du beder din IT-ansvarlige eller leverandør om at installere Microsofts sikkerhedsopdatering til SharePoint Server inden for de næste 7 dage. Fejlen er enkel at udnytte for en angriber med selv begrænset adgang til systemet, og risikoen for at loginoplysninger bliver kompromitteret er reel. Har du ikke interne IT-ressourcer til dette, er du velkommen til at kontakte os – vi hjælper med at vurdere jeres eksponering og gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder med en almindelig brugerkonto på virksomhedens SharePoint Server bruger fejlen til at opsnappe sin leders loginoplysninger, mens lederen tilgår systemet. Medarbejderen logger derefter ind som lederen og læser fortrolige HR-dokumenter og lønoplysninger, som vedkommende normalt ikke har adgang til.
Kompromitteret samarbejdspartner
En ekstern revisor har fået en gæstekonto på virksomhedens SharePoint. Revisorens computer er blevet inficeret med malware, og angriberen bag malwaren bruger gæstekontoen til at udnytte CVE-2026-62839. Angriberen opsnappe en administrators loginoplysninger og skaffer sig fuld administratoradgang til hele SharePoint-installationen – og potentielt andre systemer i virksomheden.
Netværksaflytning internt
En angriber, der har fået fodfæste på virksomhedens interne netværk via en anden sårbarhed, bruger CVE-2026-62839 til passivt at aflytte netværkstrafik til SharePoint-serveren. Fordi legitimationsoplysningerne ikke er tilstrækkeligt beskyttede, kan angriberen udtrække brugernes adgangskoder i klar- eller svagt krypteret form og bruge dem til at logge ind på andre systemer i virksomheden.
Ofte stillede spørgsmål
Vi bruger SharePoint Online via Microsoft 365 – er vi i fare?
Nej, denne sårbarhed vedrører kun SharePoint Server, der er installeret lokalt på jeres egne servere (on-premise). Bruger I SharePoint Online som en del af Microsoft 365-abonnementet, er I ikke berørt af denne specifikke fejl.
Skal angriberen have adgang udefra for at udnytte fejlen?
Angriberen behøver ikke fysisk adgang, men skal have en gyldig brugerkonto på jeres SharePoint Server. Det kan f.eks. være en utilfreds medarbejder, en ekstern samarbejdspartner med adgang, eller en angriber der tidligere har skaffet sig en konto på anden vis. Fejlen udnyttes over netværket.
Hvad er 'spoofing', og hvad betyder det i praksis?
Spoofing betyder, at en angriber udgiver sig for at være en anden person – i dette tilfælde en anden bruger på SharePoint. Hvis angriberen opsnappe en leders eller administrators loginoplysninger, kan vedkommende logge ind som den person og få adgang til alle de dokumenter og funktioner, den pågældende person normalt har. Det kan betyde adgang til fortrolige kontrakter, persondata eller administrative indstillinger.
Hvornår udgav Microsoft rettelsen, og hvor finder jeg den?
Microsoft udgav en sikkerhedsopdatering i forbindelse med offentliggørelsen af fejlen i august 2026. Rettelsen finder du via Microsoft Update eller ved at søge efter den relevante Knowledge Base-artikel (KB-artikel) på Microsofts supportside for SharePoint Server. Din IT-ansvarlige eller leverandør kan hjælpe med at finde og installere den korrekte opdatering til jeres version.
Kan vi se om nogen allerede har udnyttet fejlen hos os?
Det er muligt at søge efter spor i SharePoints logfiler – f.eks. usædvanlige login-tidspunkter, login fra ukendte IP-adresser eller adgang til filer en bruger normalt ikke rører. Bed jeres IT-ansvarlige om at gennemgå disse logs. Har I ikke ressourcer til det, kan Auroa hjælpe med en hurtig gennemgang.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Insufficiently protected credentials in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.