CVE-2026-63512: Sårbarhed i SharePoint Server
En fejl i Microsoft SharePoint giver angribere mulighed for at manipulere med indhold og data på tværs af netværket.
Hvad er det?
CVE-2026-63512 er en sårbarhed i Microsoft SharePoint Server, som skyldes en fejl i adgangskontrol (det system der bestemmer, hvad en bruger må gøre). Fejlen betyder, at en bruger med selv meget begrænsede rettigheder kan udføre handlinger, som normalt kræver langt højere adgang — herunder ændre eller manipulere data og filer på SharePoint-serveren. Angrebet kræver ikke fysisk adgang og kan udføres over internettet eller virksomhedens netværk.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der bruger:
- Microsoft SharePoint Server 2016
- Microsoft SharePoint Server 2019
- Nyere versioner af SharePoint Server med softwareversion ældre end 16.0.19725.20522
Bruger din virksomhed SharePoint online (Microsoft 365), er du som udgangspunkt ikke berørt, da Microsoft selv håndterer opdateringer der. Har du derimod en SharePoint-server installeret hos dig selv eller hos en hostingpartner, bør du handle nu.
Hvad kan ske?
En angriber der allerede har en brugerkonto på dit SharePoint — f.eks. en medarbejder, en tidligere ansat eller en ekstern samarbejdspartner — kan udnytte fejlen til at:
- Ændre eller slette dokumenter og filer som vedkommende normalt ikke har adgang til
- Manipulere med vigtige forretningsdata, kontrakter eller interne processer
- Plante falsk information i systemer der bruges til beslutningstagning
- Skade virksomhedens troværdighed, hvis data-manipulation opdages af kunder eller samarbejdspartnere
Bemærk: Sårbarheden giver ikke angriberen mulighed for at aflæse fortrolige oplysninger (fortrolighed er ikke påvirket), men integriteten af dine data er i fare.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 6.5 (Moderat). Det betyder:
- Angrebet kan udføres over netværket uden særlige tekniske forudsætninger
- Angriberen behøver kun en almindelig brugerkonto — ingen administratorrettigheder
- Ingen brugerinteraktion er nødvendig for at gennemføre angrebet
- Konsekvensen er primært manipulation af data, ikke datatyveri
Karakteren ‘Moderat’ betyder ikke, at du kan ignorere det. Datamanipulation kan have store konsekvenser for din virksomheds drift og omdømme — særligt hvis SharePoint bruges til kritiske forretningsdokumenter.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af om du er ramt: Spørg din IT-ansvarlige eller leverandør om I kører SharePoint Server 2016, 2019 eller en nyere on-premises version ældre end 16.0.19725.20522.
- Opdatér SharePoint: Installer den seneste sikkerhedsopdatering fra Microsoft der bringer versionen til mindst 16.0.19725.20522. Kontakt din IT-leverandør hvis du er usikker på hvordan.
- Gennemgå brugerkonti: Sørg for at tidligere medarbejdere og samarbejdspartnere ikke længere har aktive konti på SharePoint.
- Aktivér logning og overvågning: Sørg for at uventede ændringer i filer og dokumenter logges, så du kan opdage manipulation tidligt.
- Vurder SharePoint Online: Overvejer du at flytte til Microsoft 365 (cloud-version), slipper du for fremover selv at håndtere den slags opdateringer.
Opdatér snarest muligt
Hos Auroa anbefaler vi, at du prioriterer denne opdatering inden for de næste 7-14 dage, særligt hvis SharePoint bruges til vigtige forretningsdokumenter eller samarbejde med eksterne parter. Kontakt din IT-leverandør og bed dem bekræfte, at opdateringen er installeret og at brugeradgange er gennemgået. Har du brug for hjælp til at vurdere din SharePoint-opsætning, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder der netop har modtaget en advarsel, logger ind på SharePoint med sin normale brugerkonto. Ved hjælp af sårbarheden ændrer hun indholdet i afdelingens delte projektdokumenter — herunder tilbud og kundekontrakter — som hun normalt ikke har skriverettigheder til. Manipulationen opdages først uger senere, og det er svært at afgøre præcist hvad der er ændret.
Kompromitteret samarbejdspartnerkonto
En ekstern leverandør har fået en gæstekonto på jeres SharePoint til et projekt. Leverandørens konto bliver stjålet af en angriber via phishing. Angriberen bruger den stjålne konto og udnytter sårbarheden til at overskrive vigtige interne proceduredokumenter med ændret indhold — f.eks. bankkontonumre i betalingsinstruktioner — i håb om at udløse en svigagtig overførsel.
Automatiseret angreb via netværksscanning
En angriber scanner internettet for SharePoint-servere der ikke er opdaterede. Når de finder en sårbar server, tester de kendte standardbrugerkonti eller bruger oplysninger fra tidligere datalæk. Når de har adgang, ændrer de systematisk filer i flere mapper for at skabe forvirring eller dække over andre aktiviteter på netværket.
Ofte stillede spørgsmål
Er vi påvirket, hvis vi bruger SharePoint via Microsoft 365?
Nej. Bruger din virksomhed SharePoint som en del af Microsoft 365 (cloud-løsningen), opdaterer Microsoft automatisk systemet. Du behøver ikke foretage dig noget. Sårbarheden rammer kun virksomheder der selv drifter SharePoint Server på egne servere eller hos en hostingpartner.
Kan en angriber udnytte dette udefra, hvis vi ikke er på internettet?
Angrebet kræver, at angriberen kan nå SharePoint-serveren over et netværk og har en brugerkonto. Er din SharePoint kun tilgængelig internt på virksomhedens netværk, er risikoen for eksterne angribere lavere — men interne trusler (f.eks. utilfredse medarbejdere) er stadig relevante. Opdatering anbefales uanset.
Hvad menes der med 'datamanipulation'?
Datamanipulation betyder, at nogen ændrer indhold uden tilladelse. I praksis kan det betyde at dokumenter overskrives med forkert information, at kontrakter ændres, eller at interne lister og databaser modificeres. Formålet kan være sabotage, svig eller at skjule spor fra andre handlinger.
Kræver det en særlig teknisk ekspert at udnytte sårbarheden?
Nej. Sårbarheden har lav angrebskompleksitet ifølge den tekniske vurdering. Det betyder, at en angriber ikke behøver avancerede tekniske færdigheder. Det øger risikoen for at den kan misbruges af personer med begrænsede tekniske kundskaber, herunder insidere.
Kan vi se om nogen allerede har udnyttet sårbarheden hos os?
Det kræver, at I har aktiveret logning af aktiviteter i SharePoint. Er logning slået til, kan din IT-ansvarlige søge efter usædvanlige ændringer i dokumenter og filer, særligt fra konti der normalt ikke har adgang til de pågældende steder. Har I ikke logning, er det svært at sige med sikkerhed. Sæt logning op fremover.
Hvad sker der med SharePoint Server 2016 — får den opdateringer?
Microsoft har udvidet supportperioden for SharePoint Server 2016, men den nærmer sig slutningen af sin livscyklus. Du bør tale med din IT-leverandør om en plan for opgradering til en nyere version eller en flytning til Microsoft 365, så du undgår at stå med et system der ikke længere modtager sikkerhedsopdateringer.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Incorrect authorization in Microsoft Office SharePoint allows an authorized attacker to perform tampering over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.