Åbner i en ny fane
CVE-2026-63509
Kritisk

CVE-2026-63509: Kritisk sårbarhed i Microsoft Fabric

Kritisk sårbarhed i Microsoft Fabric giver angribere med simpel adgang mulighed for at overtage hele systemet via netværket.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

En sårbarhed kaldet ‘relative path traversal’ (en teknik hvor en angriber snyder systemet til at tilgå filer og mapper uden for det tilladte område) er opdaget i Microsoft Fabric. Microsoft Fabric er Microsofts cloud-baserede platform til dataanalyse og business intelligence. Fejlen gør det muligt for en angriber, der allerede har en almindelig brugerkonto, at skaffe sig langt højere rettigheder i systemet — uden at du eller dine medarbejdere behøver klikke på noget. Angrebet sker udelukkende via netværket og kræver ingen fysisk adgang.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft Fabric — Microsofts platform til datahåndtering, rapportering og analyse. Hvis du eller dine medarbejdere logger ind på Microsoft Fabric og arbejder med data der, er I potentielt i farezonen. Det gælder uanset virksomhedens størrelse.

Hvad kan ske?

En angriber med selv en simpel brugerkonto — for eksempel en kompromitteret medarbejderkonto — kan udnytte fejlen til at eskalere sine rettigheder (dvs. skaffe sig adgang svarende til en systemadministrator). Det betyder, at angriberen potentielt kan:

  • Læse og stjæle alle data i platformen, herunder følsomme forretningsdata og personoplysninger
  • Ændre eller slette data og rapporter
  • Lamme adgangen til platformen helt
  • Bevæge sig videre til andre systemer i din virksomhed

Fordi angrebet kan ramme andre miljøer end angriberens eget (scope=changed), er konsekvenserne særligt alvorlige.

Hvor alvorligt er det?

Denne sårbarhed er rated 9,9 ud af 10 — Kritisk efter den internationale CVSS-skala. Det er næsten det højest mulige. Kombinationen af lav angrebskompleksitet, ingen brugerinteraktion krævet og fuld adgang til fortrolighed, integritet og tilgængelighed gør den ekstremt farlig. Den bør behandles med højeste prioritet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt:

  1. Tjek om I bruger Microsoft Fabric: Spørg din IT-ansvarlige eller leverandør, om Microsoft Fabric indgår i jeres Microsoft 365- eller Azure-abonnement og er i aktiv brug.
  2. Anvend Microsofts opdatering: Microsoft udgiver løbende sikkerhedsopdateringer til Fabric via Azure-portalen. Sørg for, at din IT-ansvarlige verificerer, at den nyeste opdatering er anvendt.
  3. Gennemgå brugerkonti: Tjek hvem der har adgang til Microsoft Fabric og fjern konti, der ikke længere er nødvendige. Aktiver multifaktorgodkendelse (MFA) for alle brugere.
  4. Overvåg adgangslogge: Bed din IT-ansvarlige om at gennemgå logge for usædvanlig aktivitet i Fabric de seneste uger.
  5. Kontakt din IT-partner: Hvis I ikke selv har ressourcerne, kontakt straks en IT-sikkerhedspartner for hjælp til afhjælpning.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 og angrebet tilgængeligt via netværket med minimale krav til angriberen, er dette en sårbarhed du ikke må vente med at håndtere. Sørg for at din IT-ansvarlige eller IT-partner bekræfter, at Microsofts sikkerhedsopdatering er installeret inden for de næste 24-48 timer. Har du mistanke om, at en konto kan være kompromitteret, skal du spærre den med det samme og kontakte os for en nærmere vurdering.

Tidslinje

20/08/2026
CVE offentliggjort af NVD
Microsoft og National Vulnerability Database (NVD) offentliggør CVE-2026-63509 med en kritisk CVSS-score på 9,9. Sårbarheden beskrives som en relative path traversal i Microsoft Fabric.
20/08/2026
Microsofts sikkerhedsrettelse frigivet
Microsoft udgiver en sikkerhedsopdatering til Microsoft Fabric i forbindelse med offentliggørelsen. Opdateringen adresserer path traversal-fejlen og bør installeres hurtigst muligt.
21/08/2026
Proof-of-concept potentielt tilgængeligt
Erfaringsmæssigt publiceres proof-of-concept-kode (demonstrationskode der viser, hvordan sårbarheden udnyttes) hurtigt efter offentliggørelse af kritiske CVE'er. Angribere kan begynde at scanne efter sårbare systemer inden for 24-48 timer.
22/08/2026
Kritisk vindue for ikke-opdaterede systemer
Virksomheder, der ikke har installeret opdateringen inden for de første 48 timer, befinder sig i det mest risikofyldte tidsvindue, hvor angribere aktivt søger efter sårbare Fabric-miljøer.

Konkrete eksempler

Kompromitteret medarbejderkonto eskalerer til fuld adgang

En angriber skaffer sig adgang til en medarbejders Fabric-konto via en phishing-mail. Med den almindelige brugerkonto udnytter angriberen path traversal-fejlen til at skaffe sig administratorrettigheder. Herefter eksporterer angriberen alle virksomhedens salgsdata og kundeoplysninger, uden at det umiddelbart opdages.

Intern trussel: Utilfreds medarbejder misbruger sårbarheden

En medarbejder med en standard Fabric-konto, som normalt kun har adgang til egne rapporter, udnytter fejlen til at hæve sine egne rettigheder. Medarbejderen får dermed adgang til fortrolige HR-oplysninger og finansielle rapporter og kopierer dem til et eksternt drev, inden det opdages.

Ransomware-angreb via Fabric-platform

En angriber, der har skaffet sig en simpel brugerkonto (f.eks. via en lækket adgangskode fra et andet brud), bruger sårbarheden til at opnå fuld kontrol over Fabric-miljøet. Angriberen krypterer herefter alle data i platformen og kræver løsepenge for at genoprette adgangen — et klassisk ransomware-angreb.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-23

Original NVD-beskrivelse (engelsk)

Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-63509
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.