CVE-2026-64900: XSS-sårbarhed i SharePoint Server
Sårbarhed i Microsoft SharePoint lader angribere udføre scripting-angreb og forfalske indhold over netværket.
Hvad er det?
CVE-2026-64900 er en såkaldt cross-site scripting-sårbarhed (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan indsprøjte ondsindet kode i en webside, som andre brugere derefter ser i deres browser — uden at de ved det. I dette tilfælde kan en bruger med almindelig adgang til SharePoint udnytte fejlen til at forfalske indhold eller manipulere med, hvad andre brugere oplever på siden. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på skærmen.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server som intern samarbejdsplatform eller intranet. Det gælder konkret:
- SharePoint Server i versioner ældre end 16.0.19725.20522
- SharePoint Server 2016
- SharePoint Server 2019
Bruger din virksomhed SharePoint Online (Microsoft 365/cloud-versionen), er du sandsynligvis ikke berørt, da Microsoft styrer opdateringer der centralt. Har du derimod en lokal installation af SharePoint, bør du handle nu.
Hvad kan ske?
En angriber med en almindelig brugerkonto på din SharePoint kan sende et ondsindet link til en kollega. Når kollegaen klikker på linket, udføres skjult kode i vedkommendes browser. Det kan føre til:
- Datatyveri: Angriberen kan tilgå oplysninger og dokumenter, som offeret har adgang til.
- Kontoovertag: Login-cookies (de filer der holder dig logget ind) kan stjæles og bruges til at udgive sig for at være offeret.
- Indholdsforfalskning: Sider og beskeder kan manipuleres, så de ser legitime ud — f.eks. til phishing-angreb internt i organisationen.
Fortrolighed og dataintegritet er i fare, mens selve driften (tilgængelighed) ikke direkte påvirkes af denne sårbarhed.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.3 ud af 10 (Alvorlig) af det internationale CVSS-system. Angrebet kræver, at angriberen allerede har en brugerkonto, og at offeret klikker på et ondsindet link — det kræver altså en lille social manipulation. Til gengæld er selve angrebet teknisk set ikke svært at udføre, og konsekvenserne for fortrolighed og dataintegritet er høje. Det betyder, at et vellykket angreb kan afsløre følsomme dokumenter og give adgang til at ændre data i SharePoint.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Find ud af hvilken version I bruger: Bed din IT-ansvarlige eller leverandør om at tjekke, hvilken version af SharePoint Server der kører. Er versionen ældre end 16.0.19725.20522, er I sårbare.
- Opdatér SharePoint Server: Installer den seneste opdatering fra Microsoft, som lukker hullet. Kontakt din IT-leverandør, hvis I ikke selv styrer opdateringer.
- Advér jeres brugere: Gør medarbejdere opmærksomme på ikke at klikke på uventede links — særligt fra SharePoint — indtil opdateringen er installeret.
- Gennemgå adgangsstyring: Overvej om alle brugere har det rette niveau af adgang til SharePoint, og begræns adgang til det absolut nødvendige.
- Overvåg for mistænkelig aktivitet: Bed IT om at se efter usædvanlig adfærd i SharePoint-logs i perioden op til opdateringen.
Opdatér inden for 7 dage
Vi anbefaler, at du får opdateret din SharePoint Server til den nyeste version hurtigst muligt — helst inden for den næste uge. Sårbarheden kræver ganske vist, at en angriber allerede har en konto hos jer, men i mange virksomheder er der leverandører, tidligere ansatte eller kompromitterede konti, der netop opfylder dette krav. Kombineret med en simpel phishing-besked internt er angrebet ikke svært at udføre. Kontakt din IT-leverandør i dag og bed dem bekræfte, at opdateringen er planlagt og gennemføres.
Tidslinje
Konkrete eksempler
Intern phishing via SharePoint-besked
En angriber med en gyldig medarbejderkonto opretter et ondsindet SharePoint-dokument eller en side med indlejret XSS-kode og sender et link til en kollega med administrative rettigheder. Når kollegaen åbner linket, kører koden i baggrunden og sender vedkommendes login-cookie til angriberen. Angriberen overtager nu den administrative konto og kan tilgå og ændre alle dokumenter i SharePoint.
Forfalsket loginside til credential-høst
En angriber bruger XSS-sårbarheden til at ændre udseendet på en SharePoint-side, så den viser en falsk loginboks, der ligner virksomhedens rigtige login. Medarbejdere der besøger siden, indtaster ubevidst deres brugernavn og adgangskode, som straks sendes til angrigerens server. Disse oplysninger kan efterfølgende bruges til at tilgå andre systemer i virksomheden.
Datatyveri fra fortrolige dokumentbiblioteker
En ekstern leverandør med begrænset SharePoint-adgang udnytter sårbarheden til at indsprøjte kode i en delt side. Når en intern medarbejder med adgang til fortrolige HR- eller regnskabsdokumenter besøger siden, hentes og overføres listerne over dokumenter — og i visse tilfælde selve indholdet — automatisk til angriberen uden nogen synlig advarsel.
Ofte stillede spørgsmål
Vi bruger SharePoint Online via Microsoft 365 — er vi også i fare?
Nej, sandsynligvis ikke. Denne sårbarhed rammer den lokalt installerede SharePoint Server, ikke SharePoint Online. Microsoft administrerer og opdaterer cloud-versionen centralt, så den er typisk allerede beskyttet. Er du i tvivl, kan din IT-ansvarlige bekræfte, hvilken version I bruger.
Skal en angriber have adgang til vores netværk for at udnytte sårbarheden?
Angriberen skal have en gyldig brugerkonto i SharePoint — men behøver ikke fysisk adgang til jeres netværk. Angrebet sker over internettet, hvis jeres SharePoint er tilgængeligt udefra. Selv internt kan en kompromitteret medarbejderkonto udnyttes til angrebet.
Hvad er cross-site scripting, og hvorfor er det farligt?
Cross-site scripting (XSS) betyder, at en angriber kan få en hjemmeside til at vise og køre ondsindet kode i en anden brugers browser. Tænk på det som en trojan der gemmer sig i et link. Når offeret klikker, kører koden i baggrunden og kan stjæle loginoplysninger, ændre hvad brugeren ser, eller sende data videre til angriberen — alt uden at offeret opdager det.
Kan vi nøjes med at blokere adgang til SharePoint udefra som en midlertidig løsning?
Det reducerer risikoen fra eksterne angribere, men beskytter ikke mod en intern bruger med ondsindede hensigter eller en kompromitteret konto inden for jeres netværk. At begrænse ekstern adgang kan være et fornuftigt midlertidigt tiltag, men det erstatter ikke en opdatering. Installer patchen hurtigst muligt.
Hvordan ved vi, om vi allerede er blevet angrebet?
Bed jeres IT-ansvarlige om at gennemgå SharePoint-logs for usædvanlig aktivitet — særligt uventede logins, ændringer i sider eller dokumenter og klik på interne links, der ikke er anerkendt af modtagerne. Har I ikke logning aktiveret, er det et godt tidspunkt at sætte det op som en del af jeres sikkerhedspraksis fremadrettet.
SharePoint 2016 og 2019 er ældre versioner — bør vi opgradere helt?
SharePoint 2016 og 2019 er ældre produkter, og Microsoft vil med tiden stoppe med at udgive sikkerhedsopdateringer til dem. På kort sigt skal I installere den tilgængelige patch. På længere sigt bør I overveje at migrere til en nyere version eller til SharePoint Online, så I løbende er dækket af de nyeste sikkerhedsopdateringer.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.