CVE-2026-63516: Sårbarhed i SharePoint Server
Sikkerhedsfejl i Microsoft SharePoint lader angribere med login stjæle fortrolige data via netværket.
Hvad er det?
CVE-2026-63516 er en sårbarhed i Microsoft SharePoint Server, som skyldes en fejl i den måde, softwaren håndterer data, den modtager udefra. Teknisk kaldes det “deserialisering af ikke-betroet data” (CWE-502) — kort sagt læser SharePoint data uden at tjekke ordentligt, om de er sikre. En angriber, der allerede har et brugerlogin, kan sende særligt udformet data til serveren og dermed udgive sig for at være en anden bruger eller system. Det betyder, at fortrolige oplysninger kan læses af uvedkommende. Angrebet kræver ingen særlig teknisk viden ud over et gyldigt login og kan udføres direkte over internettet.
Hvem rammer det?
Sårbarheden rammer din virksomhed, hvis du bruger én af disse versioner af Microsoft SharePoint Server:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server (nyere versioner før version 16.0.19725.20522)
Særligt udsatte er virksomheder, hvor SharePoint er tilgængeligt over internettet, eller hvor mange medarbejdere og eksterne samarbejdspartnere har brugeradgang. SharePoint bruges ofte til at gemme følsomme dokumenter, projektfiler og interne informationer — netop de data, en angriber vil forsøge at tilgå.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber med et gyldigt brugerlogin — for eksempel en misfornøjet medarbejder, en ekstern partner eller én der har stjålet loginoplysninger — udgive sig for at være en anden bruger på systemet. Konsekvenserne kan være:
- Uautoriseret adgang til fortrolige dokumenter og filer gemt i SharePoint
- Læsning af intern kommunikation og projektmateriale, som angriberen normalt ikke har adgang til
- Brud på fortrolighed, der kan medføre overtrædelse af GDPR (databeskyttelsesforordningen)
- Tab af forretningshemmeligheder eller konkurrencefølsomme oplysninger
Bemærk: Sårbarheden påvirker kun fortrolighed (læsning af data) — ikke ændring eller sletning af data.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvorlig med en CVSS-score på 6,5 ud af 10. Det er ikke den mest kritiske type fejl, men den bør tages alvorligt af flere grunde:
- Angrebet kræver ingen kompliceret opsætning — det er nemt at udføre for en angriber med et brugerlogin
- Det kan ske direkte over netværket uden fysisk adgang til din server
- Konsekvensen er læk af fortrolige data, hvilket kan have store juridiske og forretningsmæssige følger
Har du SharePoint eksponeret mod internettet, bør du prioritere opdatering hurtigt.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed mod CVE-2026-63516:
- Find ud af, hvilken version du bruger: Bed din IT-ansvarlige eller leverandør om at tjekke versionsnummeret på jeres SharePoint Server. Er det SharePoint 2016, 2019 eller en nyere version under 16.0.19725.20522, er I sårbare.
- Installer sikkerhedsopdateringen: Microsoft har udgivet en patch (rettelse). Opdatér SharePoint Server til version 16.0.19725.20522 eller nyere hurtigst muligt. Opdateringen kan hentes via Microsoft Update eller manuelt fra Microsofts supportside.
- Begræns adgang til SharePoint: Hvis SharePoint er tilgængeligt fra internettet, så overvej at kræve VPN-forbindelse (en sikker krypteret forbindelse) for at tilgå systemet, mens I venter på opdateringen.
- Gennemgå brugeradgange: Fjern brugerkonti, der ikke længere er i brug, og sørg for, at kun de nødvendige personer har adgang til følsomme mapper og dokumenter.
- Overvåg for mistænkelig aktivitet: Bed jeres IT-ansvarlige om at kigge på loginlogfiler for usædvanlig adfærd — fx logins på mærkelige tidspunkter eller adgang til data, som en bruger normalt ikke tilgår.
Opdatér inden for 14 dage
Vi anbefaler, at du får installeret Microsofts sikkerhedsopdatering til SharePoint Server inden for de næste 14 dage. Har I ikke intern IT-kompetence til at håndtere dette, bør I kontakte jeres IT-leverandør med det samme og bede dem prioritere opdateringen. I mellemtiden er det en god idé at kræve VPN-adgang til SharePoint og gennemgå, hvem der har brugerkonti i systemet. Dette er en håndterbar sårbarhed, men den kræver handling nu.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto
En angriber sender en phishing-mail til en medarbejder i din virksomhed og stjæler dennes loginoplysninger til SharePoint. Med dette login logger angriberen ind og udnytter CVE-2026-63516 til at udgive sig for at være en leder med adgang til fortrolige HR-dokumenter og lønoplysninger. Angriberen kan nu læse og eksportere disse data uden at efterlade synlige spor i de normale logfiler.
Ekstern samarbejdspartner misbruger adgang
En ekstern revisor eller konsulent, der har fået et midlertidigt SharePoint-login til et specifikt projekt, udnytter sårbarheden til at tilgå andre projekters mapper og dokumenter — data, vedkommende normalt ikke har adgang til. Dette kan ske uden at udløse alarmer, fordi personen er en legitim bruger i systemet. Virksomheden opdager det måske aldrig, medmindre der er aktiv overvågning af brugeradfærd.
Automatiseret scanning efter sårbare servere
Efter at proof-of-concept kode er offentliggjort, begynder automatiserede angrebsværktøjer at scanne internettet for SharePoint-servere, der ikke er opdateret. Har din virksomhed SharePoint tilgængeligt på nettet uden VPN-beskyttelse, kan angribere opdage jeres server og forsøge at bruge stjålne eller gættede loginoplysninger til at udnytte fejlen — alt sammen uden menneskelig involvering fra angriberens side.
Ofte stillede spørgsmål
Bruger vi SharePoint Online (i skyen) — er vi også ramt?
Nej. CVE-2026-63516 rammer udelukkende SharePoint Server, som er installeret lokalt hos jer eller hos en hostingudbyder. Bruger I SharePoint Online som en del af Microsoft 365-abonnementet, er I ikke berørt — Microsoft opdaterer den version automatisk.
Skal en angriber have vores login for at udnytte fejlen?
Ja, angriberen skal have et gyldigt brugerlogin til jeres SharePoint-system. Det betyder, at truslen primært kommer fra medarbejdere med dårlige hensigter, fra konti der er kompromitterede (fx via phishing), eller fra eksterne samarbejdspartnere med adgang. Derfor er det vigtigt at gennemgå og rydde op i brugeradgange.
Kan vi vente med at opdatere til næste planlagte vedligeholdelsesvindue?
Det anbefales ikke at vente for længe. Er jeres SharePoint tilgængeligt fra internettet, er risikoen højere, og vi anbefaler opdatering inden for 14 dage. Er SharePoint kun tilgængeligt internt på kontoret, kan I have lidt mere tid — men kombiner det i så fald med ekstra adgangskontrol og overvågning, mens I venter.
Hvad er deserialisering, og hvorfor er det farligt?
Deserialisering er den proces, hvor et program omdanner modtaget data til noget, det kan arbejde med — lidt som at åbne en pakke og bruge indholdet. Fejlen opstår, når programmet ikke tjekker, om indholdet er sikkert, inden det bruges. En angriber kan sende en “pakke” med skjulte instruktioner, som programmet følger uden at stille spørgsmålstegn ved dem. I dette tilfælde kan det lade angriberen udgive sig for at være en anden bruger.
Vil opdateringen påvirke vores daglige arbejde i SharePoint?
Sikkerhedsopdateringer fra Microsoft til SharePoint er normalt designet til at installere uden at ændre den måde, I arbejder i systemet. I bør dog planlægge en kort nedetid til installation og genstart af serveren. Tal med jeres IT-ansvarlige om at gøre dette uden for arbejdstiden for at minimere forstyrrelser.
Er vi forpligtet til at reagere på dette under GDPR?
Hvis sårbarhedsudnyttelse medfører uautoriseret adgang til personoplysninger gemt i SharePoint, kan det betragtes som et databrud under GDPR. I så fald har I pligt til at vurdere omfanget og muligvis anmelde det til Datatilsynet inden for 72 timer. At installere patchen hurtigt er den bedste måde at undgå at havne i den situation på.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.