CVE-2026-62917: Spoofing-sårbarhed i SharePoint Server
Sårbarhed i Microsoft SharePoint giver angribere mulighed for at forfalske indhold og vildlede brugere via netværket.
Hvad er det?
CVE-2026-62917 er en sårbarhed i Microsoft SharePoint, som skyldes mangelfuld validering af brugerinput (dvs. at systemet ikke tjekker grundigt nok, hvad der sendes ind). En angriber, der allerede har en konto på dit SharePoint-system, kan udnytte fejlen til at udføre såkaldt spoofing — det vil sige at forfalske information eller udgive sig for at være noget eller nogen, vedkommende ikke er. Det kræver dog, at en anden bruger aktivt klikker på noget eller interagerer med indholdet, for at angrebet virker.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger:
- Microsoft SharePoint Server i versioner ældre end 16.0.19725.20522
- Microsoft SharePoint Server 2016
- Microsoft SharePoint Server 2019
Hvis din virksomhed bruger SharePoint til dokumentdeling, samarbejde eller intranet, bør du tjekke, hvilken version I kører. SharePoint Online (via Microsoft 365) er ikke nævnt i de ramte produkter.
Hvad kan ske?
En angriber med en gyldig brugerkonto kan manipulere indhold i SharePoint på en måde, der ser legitimt ud for andre brugere. Det kan for eksempel bruges til:
- At narre kolleger til at klikke på falske links eller downloade manipuleret indhold
- At stjæle oplysninger ved at forfalske sider eller formularer
- At ændre information, som andre brugere ser og stoler på
Angrebet påvirker fortrolighed (hvad andre kan se) og dataintegritet (hvad der fremstår ægte), men det medfører ikke nedbrud af systemet.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvorlighed med en CVSS-score på 4,6 ud af 10. Det er ikke en kritisk fejl, men den bør stadig håndteres. Begrænsende faktorer er:
- Angriberen skal allerede have en konto med adgang til dit SharePoint
- Et offer skal aktivt interagere (f.eks. klikke) for at angrebet lykkes
- Systemet kan ikke lukkes ned via denne sårbarhed
Risikoen er størst i organisationer, hvor mange brugere har adgang til SharePoint, og hvor intern tillid er høj.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Identificér din SharePoint-version: Log ind på SharePoint Server og tjek versionen under indstillinger. Er du i tvivl, spørg din IT-ansvarlige.
- Opdatér til nyeste version: Sørg for at opgradere til SharePoint Server version 16.0.19725.20522 eller nyere. Opdateringen hentes via Microsoft Update Catalog eller Windows Server Update Services (WSUS).
- Tjek SharePoint 2016 og 2019: Disse versioner er også berørt — installér de seneste sikkerhedsopdateringer fra Microsoft for disse produkter.
- Gennemgå brugeradgange: Sørg for, at kun de rette medarbejdere har adgang til SharePoint. Fjern konti, der ikke længere er i brug.
- Informér dine medarbejdere: Gør opmærksom på, at de skal være opmærksomme på uventede links eller indhold i SharePoint, selv fra kendte afsendere.
Opdatér inden for 30 dage
Vi anbefaler, at du prioriterer opdateringen af SharePoint Server inden for den næste måned. Selvom angrebet kræver en eksisterende konto og brugerinteraktion, er spoofing-angreb (forfalskning) en reel trussel i organisationer, hvor medarbejdere stoler på indhold i interne systemer. Kombiner opdateringen med en gennemgang af, hvem der har adgang til jeres SharePoint, og overvej at aktivere multifaktorgodkendelse (MFA) for ekstra beskyttelse.
Tidslinje
Konkrete eksempler
Falsk besked fra ledelsen
En angriber med en medarbejderkonto opretter en forfalsket SharePoint-side, der ser ud til at komme fra direktøren. Siden indeholder en opfordring til at klikke på et link og bekræfte sine login-oplysninger. Fordi siden er hostet inde i virksomhedens eget SharePoint-miljø, stoler kollegerne på den og afgiver deres adgangskoder.
Manipuleret dokument til godkendelse
En angriber bruger sårbarheden til at forfalske et dokument i SharePoint, så det ser ud til at være det originale. En leder åbner dokumentet og godkender indhold — f.eks. en faktura eller en kontrakt — som i virkeligheden er blevet ændret af angriberen uden lederens vidende.
Phishing via intern SharePoint-link
Angriberen sender et internt SharePoint-link til en kollega via chat eller e-mail. Linket fører til en forfalsket side inden for SharePoint, der beder brugeren om at logge ind igen. Fordi linket er til virksomhedens eget domæne, opdager kollegaen ikke, at der er noget galt, og taster sine legitimationsoplysninger ind.
Ofte stillede spørgsmål
Skal vi bekymre os, hvis vi bruger SharePoint Online via Microsoft 365?
Nej, ikke i forhold til denne specifikke sårbarhed. CVE-2026-62917 rammer SharePoint Server, som kører på egne servere. SharePoint Online, der er en del af Microsoft 365-skyen, er ikke nævnt som berørt produkt. Microsoft håndterer selv opdateringer af cloud-tjenesterne.
Kan en ekstern angriber udnytte sårbarheden uden en konto?
Nej. Angriberen skal have en gyldig brugerkonto med adgang til dit SharePoint-miljø. Det begrænser risikoen til interne brugere eller konti, der er blevet kompromitteret. Derfor er det vigtigt at holde styr på, hvem der har adgang.
Hvad er spoofing, og hvorfor er det farligt?
Spoofing betyder, at en angriber forfalsker information — f.eks. udgiver sig for at være en kollega, en side eller et dokument i SharePoint. Det er farligt, fordi medarbejdere typisk stoler på indhold i interne systemer. En forfalsket side kan narre en kollega til at afgive login-oplysninger eller klikke på et ondsindet link.
Hvordan finder vi ud af, hvilken version af SharePoint vi kører?
Du kan finde versionen ved at gå til SharePoint Central Administration og klikke på ‘Upgrade and Migration’ og derefter ‘Check product and patch installation status’. Alternativt kan du bede din IT-ansvarlige eller leverandør om at tjekke dette for dig.
Hvad sker der, hvis vi ikke opdaterer?
Hvis du ikke opdaterer, forbliver dit SharePoint-miljø sårbart over for spoofing-angreb. I praksis betyder det, at en bruger med adgang til systemet potentielt kan manipulere indhold og vildlede dine kolleger. Risikoen stiger over tid, efterhånden som sårbarheden bliver mere kendt i hackermiljøer.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper input validation in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.