Åbner i en ny fane
CVE-2026-64902
Moderat

CVE-2026-64902: XSS-sårbarhed i SharePoint Server

En XSS-sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falske sider – opdater nu.

CVSS Score
4.6
Offentliggjort
11/08/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdater inden for 30 dage

Hvad er det?

Denne sårbarhed handler om en fejl i Microsoft SharePoint Server, hvor ondsindet kode kan injiceres i websider, som andre brugere ser. Det kaldes cross-site scripting (XSS) – en teknik, hvor en angriber sniger skadelig kode ind i en hjemmeside eller et system, så den kører i ofrets browser uden at offeret opdager det. I dette tilfælde kan en angriber med en almindelig brugerkonto udnytte fejlen til at forfalske indhold og vildlede dine medarbejdere.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i en af disse versioner:

  • SharePoint Server 2016
  • SharePoint Server 2019
  • SharePoint Server (alle versioner ældre end 16.0.19725.20522)

Bruger du SharePoint Online (via Microsoft 365), er du ikke ramt. Denne sårbarhed vedrører kun on-premises installationer – det vil sige SharePoint, der kører på din egen server eller i et privat miljø.

Hvad kan ske?

En angriber med blot en almindelig brugerkonto på dit SharePoint kan udnytte fejlen til at:

  • Vise falske sider eller formularer til dine medarbejdere – f.eks. en falsk loginside der stjæler adgangskoder
  • Narre brugere til at klikke på ondsindede links, der ser legitime ud
  • Aflæse eller ændre begrænset information i brugerens session

Angrebet kræver, at offeret klikker på et link eller besøger en manipuleret side, men da SharePoint bruges til intern kommunikation og dokumentdeling, er det ikke urealistisk, at en medarbejder gør netop det.

Hvor alvorligt er det?

Sårbarheden er vurderet til moderat alvor (CVSS-score 4,6 ud af 10). Det betyder, at den ikke er kritisk, men heller ikke ubetydelig. Angriberen skal have en eksisterende brugerkonto og kræver, at et offer aktivt interagerer med ondsindet indhold. Risikoen for fuld systemovertagelse eller datatab i stor skala er begrænset, men risikoen for phishing (bedrageri via falsk indhold) og kompromittering af enkeltbrugeres data er reel.

Hvad gør jeg nu?

Du bør opdatere din SharePoint Server hurtigst muligt. Sådan gør du:

  1. Find ud af, hvilken version af SharePoint I bruger: Spørg din IT-ansvarlige eller leverandør om versionen. Leder du efter den selv, finder du den under SharePoints administrationsside.
  2. Opdater til seneste version: Sørg for, at SharePoint Server er opdateret til version 16.0.19725.20522 eller nyere. Microsoft har udsendt en opdatering, der lukker hullet.
  3. Tild opdateringen prioritet: Selv om sårbarheden er moderat, er patchen tilgængelig – der er ingen god grund til at vente.
  4. Begræns brugerkonti: Gennemgå hvem der har adgang til jeres SharePoint, og fjern konti, der ikke længere er i brug. En angriber skal have en aktiv konto for at udnytte fejlen.
  5. Informér medarbejdere: Gør opmærksom på, at de ikke må klikke på uventede links i SharePoint, og at de skal melde mistænkelig adfærd til IT.
Tidsfrist

Opdater inden for 30 dage

Sådan ser Auroa det

Vi anbefaler, at du planlægger opdateringen af SharePoint Server inden for de næste 30 dage. Patchen er tilgængelig fra Microsoft, og da angrebet kræver en intern brugerkonto, er det særlig vigtigt at rydde op i adgangsrettigheder og fjerne inaktive konti. Har du ikke en IT-ansvarlig internt, bør du kontakte din IT-leverandør og bede dem gennemføre opdateringen og en hurtig adgangsgennemgang.

Tidslinje

11/08/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-64902. Sårbarheden beskrives som en XSS-fejl i SharePoint Server, der muliggør spoofing-angreb.
11/08/2026
Patch frigivet af Microsoft
Microsoft udgiver en sikkerhedsopdatering, der lukker hullet. Opdateringen bringer SharePoint Server til version 16.0.19725.20522 eller nyere.
11/08/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ingen kendte rapporter om, at sårbarheden aktivt udnyttes i angreb mod virksomheder.
10/09/2026
Anbefalet seneste opdateringsfrist
Auroras anbefalede frist for at have implementeret patchen og gennemgået adgangsrettigheder på berørte SharePoint-installationer.

Konkrete eksempler

Falsk loginside via SharePoint-link

En angriber med en medarbejderkonto opretter en manipuleret side i SharePoint med injiceret kode. De sender derefter et tilsyneladende legitimt link til kollegerne – f.eks. ‘Klik her for at se det nye personalehåndbog’. Når modtagerne klikker, ser de en falsk Microsoft-loginside, der stjæler deres brugernavn og adgangskode.

Forfalsket indhold i virksomhedens intranet

En tidligere ansat, hvis konto ikke er blevet deaktiveret, injicerer ondsindet kode i en SharePoint-nyhedsside. Alle medarbejdere, der besøger siden, ser falsk information – f.eks. en opdigtet besked fra ledelsen om at overføre penge eller videregive loginoplysninger til en ‘ny IT-procedure’.

Session-kapring via ondsindet script

En angriber udnytter XSS-fejlen til at indlejre et skjult script på en SharePoint-side. Scriptet kører i baggrunden og sender oplysninger fra medarbejderens aktive session til angriberen. Angriberen kan bruge disse oplysninger til at tilgå SharePoint som offeret uden at kende dennes adgangskode.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Sharepoint Server

< 16.0.19725.20522

Microsoft — Sharepoint Server

2016

Microsoft — Sharepoint Server

2019

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
LOW
Integrity
LOW
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.

Referencer & kilder

Patches

Sværhedsgrad
Moderat
CVSS Base Score
4.6
Hurtige fakta
CVE-ID
CVE-2026-64902
Offentliggjort
11/08/2026
Sidst opdateret
11/08/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.