CVE-2026-64902: XSS-sårbarhed i SharePoint Server
En XSS-sårbarhed i Microsoft SharePoint giver angribere mulighed for at narre brugere via falske sider – opdater nu.
Hvad er det?
Denne sårbarhed handler om en fejl i Microsoft SharePoint Server, hvor ondsindet kode kan injiceres i websider, som andre brugere ser. Det kaldes cross-site scripting (XSS) – en teknik, hvor en angriber sniger skadelig kode ind i en hjemmeside eller et system, så den kører i ofrets browser uden at offeret opdager det. I dette tilfælde kan en angriber med en almindelig brugerkonto udnytte fejlen til at forfalske indhold og vildlede dine medarbejdere.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i en af disse versioner:
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server (alle versioner ældre end 16.0.19725.20522)
Bruger du SharePoint Online (via Microsoft 365), er du ikke ramt. Denne sårbarhed vedrører kun on-premises installationer – det vil sige SharePoint, der kører på din egen server eller i et privat miljø.
Hvad kan ske?
En angriber med blot en almindelig brugerkonto på dit SharePoint kan udnytte fejlen til at:
- Vise falske sider eller formularer til dine medarbejdere – f.eks. en falsk loginside der stjæler adgangskoder
- Narre brugere til at klikke på ondsindede links, der ser legitime ud
- Aflæse eller ændre begrænset information i brugerens session
Angrebet kræver, at offeret klikker på et link eller besøger en manipuleret side, men da SharePoint bruges til intern kommunikation og dokumentdeling, er det ikke urealistisk, at en medarbejder gør netop det.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat alvor (CVSS-score 4,6 ud af 10). Det betyder, at den ikke er kritisk, men heller ikke ubetydelig. Angriberen skal have en eksisterende brugerkonto og kræver, at et offer aktivt interagerer med ondsindet indhold. Risikoen for fuld systemovertagelse eller datatab i stor skala er begrænset, men risikoen for phishing (bedrageri via falsk indhold) og kompromittering af enkeltbrugeres data er reel.
Hvad gør jeg nu?
Du bør opdatere din SharePoint Server hurtigst muligt. Sådan gør du:
- Find ud af, hvilken version af SharePoint I bruger: Spørg din IT-ansvarlige eller leverandør om versionen. Leder du efter den selv, finder du den under SharePoints administrationsside.
- Opdater til seneste version: Sørg for, at SharePoint Server er opdateret til version 16.0.19725.20522 eller nyere. Microsoft har udsendt en opdatering, der lukker hullet.
- Tild opdateringen prioritet: Selv om sårbarheden er moderat, er patchen tilgængelig – der er ingen god grund til at vente.
- Begræns brugerkonti: Gennemgå hvem der har adgang til jeres SharePoint, og fjern konti, der ikke længere er i brug. En angriber skal have en aktiv konto for at udnytte fejlen.
- Informér medarbejdere: Gør opmærksom på, at de ikke må klikke på uventede links i SharePoint, og at de skal melde mistænkelig adfærd til IT.
Opdater inden for 30 dage
Vi anbefaler, at du planlægger opdateringen af SharePoint Server inden for de næste 30 dage. Patchen er tilgængelig fra Microsoft, og da angrebet kræver en intern brugerkonto, er det særlig vigtigt at rydde op i adgangsrettigheder og fjerne inaktive konti. Har du ikke en IT-ansvarlig internt, bør du kontakte din IT-leverandør og bede dem gennemføre opdateringen og en hurtig adgangsgennemgang.
Tidslinje
Konkrete eksempler
Falsk loginside via SharePoint-link
En angriber med en medarbejderkonto opretter en manipuleret side i SharePoint med injiceret kode. De sender derefter et tilsyneladende legitimt link til kollegerne – f.eks. ‘Klik her for at se det nye personalehåndbog’. Når modtagerne klikker, ser de en falsk Microsoft-loginside, der stjæler deres brugernavn og adgangskode.
Forfalsket indhold i virksomhedens intranet
En tidligere ansat, hvis konto ikke er blevet deaktiveret, injicerer ondsindet kode i en SharePoint-nyhedsside. Alle medarbejdere, der besøger siden, ser falsk information – f.eks. en opdigtet besked fra ledelsen om at overføre penge eller videregive loginoplysninger til en ‘ny IT-procedure’.
Session-kapring via ondsindet script
En angriber udnytter XSS-fejlen til at indlejre et skjult script på en SharePoint-side. Scriptet kører i baggrunden og sender oplysninger fra medarbejderens aktive session til angriberen. Angriberen kan bruge disse oplysninger til at tilgå SharePoint som offeret uden at kende dennes adgangskode.
Ofte stillede spørgsmål
Er vi ramt, hvis vi bruger SharePoint via Microsoft 365?
Nej. Denne sårbarhed gælder kun SharePoint Server, der er installeret on-premises – det vil sige på din egen server. Bruger I SharePoint Online som en del af Microsoft 365-abonnementet, er I ikke berørt.
Skal en angriber have adgang til vores system på forhånd?
Ja. Angriberen skal have en gyldig brugerkonto på jeres SharePoint for at kunne udnytte sårbarheden. Det kan dog være en almindelig medarbejderkonto – ingen administratorrettigheder er nødvendige. Det er derfor vigtigt at fjerne konti tilhørende tidligere ansatte og inaktive brugere.
Hvad er cross-site scripting (XSS)?
Cross-site scripting er en teknik, hvor en angriber indsætter ondsindet kode i en webside, som andre brugere besøger. Når ofrets browser indlæser siden, kører koden uden ofrets vidende. Det kan bruges til at stjæle loginoplysninger, vise falsk indhold eller omdirigere brugeren til ondsindede sider.
Kan vi opdage, om vi allerede er blevet angrebet?
Det kan være svært at opdage uden loganalyse. Tjek SharePoints adgangs- og aktivitetslogge for usædvanlig adfærd – f.eks. ukendte brugere der redigerer sider, eller pludselige ændringer i indhold. Har du mistanke om et angreb, bør du kontakte en IT-sikkerhedsekspert.
Hvad sker der, hvis vi ikke opdaterer?
Jeres SharePoint forbliver sårbar over for angrebet. En angriber med en brugerkonto kan potentielt narre jeres medarbejdere via falske sider og derved skaffe sig adgang til yderligere systemer eller følsomme oplysninger. Jo længere I venter, jo større er risikoen for, at nogen aktivt begynder at udnytte sårbarheden.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.19725.20522
Microsoft — Sharepoint Server
2016
Microsoft — Sharepoint Server
2019
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.