Åbner i en ny fane
CVE-2026-63508
Kritisk

CVE-2026-63508: Kritisk fejl i Microsoft Planetary Computer Pro

Kritisk fejl i Microsoft Planetary Computer Pro lader angribere overtage systemet uden login – opdater straks.

CVSS Score
10
Offentliggjort
07/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Ingen kendt udnyttelse
Tidsfrist
Handl inden for 24–48 timer

Hvad er det?

En kritisk sikkerhedsfejl (CVE-2026-63508) er opdaget i Microsoft Planetary Computer Pro. Fejlen betyder, at en vigtig funktion i systemet slet ikke kræver login (autentificering) for at blive tilgået. Det er som at have en hoveddør uden lås – enhver kan gå direkte ind og få administratorrettigheder (fuld kontrol over systemet) uden at kende et brugernavn eller adgangskode. Angrebet kan udføres over internettet, og det kræver ingen teknisk viden eller særlige rettigheder på forhånd. Fejlen er klassificeret som maksimalt alvorlig med en CVSS-score på 10 ud af 10.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der anvender Microsoft Planetary Computer Pro. Det er typisk virksomheder, der arbejder med store datamængder, geospatiale data (kortdata og geografisk analyse) eller videnskabelig databehandling via Microsofts skyplatform. Hvis din virksomhed bruger denne platform – direkte eller via en leverandør – er du potentielt i risikogruppen.

Hvad kan ske?

En angriber, der udnytter denne fejl, kan uden videre:

  • Eskalere sine rettigheder – angriberen kan give sig selv fuld administratoradgang til systemet
  • Tilgå fortrolige data – alle data gemt i eller behandlet af platformen kan læses og kopieres
  • Manipulere med data og indstillinger – angriberen kan ændre, slette eller forfalske data og systemkonfigurationer
  • Bevæge sig videre i dit netværk – med forhøjede rettigheder kan angriberen forsøge at kompromittere andre systemer i din virksomhed

Konsekvenserne kan inkludere databrud, brud på GDPR-regler samt tab af forretningskritiske oplysninger.

Hvor alvorligt er det?

Dette er maksimalt alvorligt. CVSS-scoren er 10,0 ud af 10, hvilket er den højest mulige rating. Fejlen kan udnyttes:

  • Over netværket – angriberen behøver ikke fysisk adgang
  • Uden tekniske forhindringer – angrebet er simpelt at udføre
  • Uden login – ingen brugernavn eller adgangskode kræves
  • Uden din medvirken – du behøver ikke klikke på noget eller åbne en fil

Kombinationen af disse faktorer gør sårbarheden ekstremt farlig og let at misbruge, selv for angribere med begrænsede tekniske evner.

Hvad gør jeg nu?

Hvis din virksomhed bruger Microsoft Planetary Computer Pro, skal du handle hurtigt. Følg disse trin:

  1. Identificér om du er ramt – find ud af, om din virksomhed bruger Microsoft Planetary Computer Pro, enten direkte eller via en it-leverandør eller partner.
  2. Kontakt Microsoft eller din it-leverandør – spørg specifikt om der er en sikkerhedsopdatering (patch) tilgængelig til CVE-2026-63508, og hvornår den kan installeres.
  3. Installer opdateringen straks – så snart en opdatering er tilgængelig, bør den installeres uden forsinkelse. Prioritér dette over alt andet it-arbejde.
  4. Begræns adgangen midlertidigt – indtil en opdatering er på plads, bør du overveje at begrænse adgangen til systemet, fx ved at blokere ekstern adgang via firewall (en digital sikkerhedsmur), hvis det er muligt uden at stoppe kritiske forretningsprocesser.
  5. Overvåg for mistænkelig aktivitet – bed din it-ansvarlige eller leverandør om at tjekke logfiler (aktivitetsoversigter) for usædvanlig adgang eller ukendte brugerkonti.
  6. Orienter relevante parter – hvis I håndterer persondata, bør I have jeres databeskyttelsesrådgiver (DPO) i løkken, så I er klar til at reagere hurtigt, hvis data viser sig at være kompromitterede.
Tidsfrist

Handl inden for 24–48 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som en akut hændelse og ikke afventer din næste planlagte it-gennemgang. Kontakt din it-leverandør i dag og få klarhed over, om I er eksponerede, og hvad tidsplanen for en opdatering er. Har du ikke en fast it-leverandør, er du velkommen til at kontakte os – vi hjælper dig med at vurdere risikoen og komme sikkert videre.

Tidslinje

07/08/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-63508 med en kritisk CVSS-score på 10,0. Sårbarheden beskrives som manglende autentificering i en kritisk funktion i Microsoft Planetary Computer Pro.
07/08/2026
Ingen kendte aktive angreb på offentliggørelsestidspunktet
På tidspunktet for offentliggørelsen er der ikke rapporteret om aktiv udnyttelse af sårbarheden i fri drivhus. Det kan ændre sig hurtigt, da fejlen er triviel at udnytte.
08/08/2026
Forventet øget angrebsinteresse
Erfaringsmæssigt begynder angribere at scanne efter og forsøge at udnytte kritiske sårbarheder inden for 24–72 timer efter offentliggørelsen. En CVSS 10-fejl vil tiltrække stor opmærksomhed fra ondsindede aktører.
16/09/2026
Patch-status afventer
På nuværende tidspunkt er der ikke bekræftet en officiel sikkerhedsopdatering fra Microsoft. Følg Microsofts sikkerhedsbulletiner og kontakt din it-leverandør for opdateret information.

Konkrete eksempler

Angriber overtager administratorkontoen uden login

En angriber finder frem til, at din virksomheds installation af Microsoft Planetary Computer Pro er tilgængelig fra internettet. Ved at sende en særligt udformet netværksforespørgsel direkte til den sårbare funktion – uden brugernavn eller adgangskode – tildeler angriberen sig selv administratorrettigheder. Derfra kan vedkommende oprette nye brugerkonti, eksportere alle data eller slette konfigurationer, mens I slet ikke er klar over det.

Datatyveri af fortrolige analyseresultater

En konkurrent eller statslig aktør udnytter sårbarheden til at få adgang til jeres platform og kopierer stille og roligt fortrolige analyseresultater, forretningsdata eller proprietære datasæt, som I har uploadet til platformen. Fordi der ikke kræves autentificering, efterlader angrebet minimale spor i logfilerne, og I opdager måske ikke tyveriet i ugevis.

Platformen bruges som springbræt ind i resten af netværket

Med de forhøjede rettigheder i Microsoft Planetary Computer Pro forsøger angriberen at anvende platformens forbindelser og legitimationsoplysninger (brugernavn/adgangskode-kombinationer gemt i systemet) til at bevæge sig videre ind i jeres interne netværk eller andre cloudtjenester. Det kan føre til et bredere angreb, der rammer langt mere end blot én platform.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

CWE-svaghedstyper

CWE-306

Original NVD-beskrivelse (engelsk)

Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-63508
Offentliggjort
07/08/2026
Sidst opdateret
07/08/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.