CVE-2026-65770: Kritisk fejl i Azure Cassandra
Kritisk sikkerhedshul i Microsofts Azure-databasetjeneste lader hackere køre skadelig kode uden login – patch straks.
Hvad er det?
CVE-2026-65770 er en kritisk sårbarhed i Azure Managed Instance for Apache Cassandra – en Microsoft-hostet databasetjeneste i skyen. Fejlen er en såkaldt argument injection (CWE-88), hvilket betyder, at en angriber kan snige ekstra kommandoer ind i systemets egne processer ved at manipulere de argumenter, programmet modtager. Det svarer til, at nogen skriver noget ekstra på en seddel til din medarbejder, og medarbejderen følger de skjulte instrukser uden at opdage det. Resultatet er, at angriberen kan køre vilkårlig kode på serveren – helt uden at have et brugernavn eller kodeord. Sårbarheden er vurderet til CVSS 10/10, dvs. den højest mulige alvorlighedsgrad.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed bruger Azure Managed Instance for Apache Cassandra hos Microsoft. Det er typisk virksomheder, der:
- Lagrer store mængder data i Microsofts Azure-sky via Cassandra-databasen
- Har applikationer eller systemer, der er koblet til denne tjeneste
- Bruger tredjepartsløsninger, der bag kulisserne benytter Azure Cassandra
Er du i tvivl, om du bruger tjenesten, bør du spørge din it-leverandør eller kontrollere jeres Azure-abonnement.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld kontrol over serveren: Angriberen kan køre egne programmer og kommandoer på din server uden begrænsninger.
- Datatyveri: Alle data i databasen – herunder kundeoplysninger, forretningsdata og fortrolige dokumenter – kan kopieres og stjæles.
- Sabotage: Data kan slettes eller ødelægges, og systemet kan gøres utilgængeligt.
- Springbræt til resten af netværket: Angriberen kan bruge den kompromitterede server til at angribe andre systemer i din virksomhed (scope=changed).
Angrebet kræver ingen forudgående adgang og kan udføres over internettet af hvem som helst.
Hvor alvorligt er det?
Dette er den højest mulige alvorlighedsgrad. CVSS-scoren er 10 ud af 10 – kritisk. Vektoren viser, at angrebet:
- Kan udføres over netværket – angriberen behøver ikke fysisk adgang
- Kræver ingen teknisk snilde (lav kompleksitet)
- Kræver hverken login eller brugerinteraktion
- Påvirker fortrolighed, integritet og tilgængelighed i høj grad
- Kan sprede sig ud over det direkte ramte system (Scope: Changed)
Der er med andre ord meget få barrierer for en angriber, og konsekvenserne er maksimale.
Hvad gør jeg nu?
Har du Azure Managed Instance for Apache Cassandra i brug, bør du handle nu. Følg disse trin:
- Kontakt din it-leverandør eller Azure-administrator i dag og bed dem bekræfte, om I bruger Azure Managed Instance for Apache Cassandra.
- Tjek om Microsoft har udsendt en sikkerhedsopdatering via Azure Security Advisories eller Microsoft Security Response Center (MSRC).
- Installér alle tilgængelige opdateringer til tjenesten hurtigst muligt – eller bed din it-leverandør om at gøre det.
- Begræns netværksadgangen til databasetjenesten midlertidigt, så kun kendte og nødvendige systemer kan nå den, mens I afventer patch.
- Gennemgå adgangslogge for mistænkelig aktivitet i perioden op til og efter offentliggørelsen den 20. august 2026.
- Orientér ledelsen om situationen og dokumentér de tiltag, I iværksætter.
Handl inden for 24 timer
Med en CVSS-score på 10/10 og ingen krav om forudgående adgang er dette en af de mest alvorlige typer sikkerhedshul, vi ser. Hos Auroa anbefaler vi, at du kontakter din it-leverandør i dag og får bekræftet, om I er berørt. Hvis I bruger tjenesten, skal opdatering prioriteres øverst på it-agendaen – dette er ikke noget, der kan vente til næste it-driftsrunde. Har du ikke en fast it-partner, er du velkommen til at kontakte os for en hurtig afklaring.
Tidslinje
Konkrete eksempler
Angriber overtager database via netværket
En angriber scanner internettet og finder en virksomheds Azure Cassandra-instans. Ved at sende en særligt udformet netværksforespørgsel injicerer angriberen skjulte kommandoer i databasetjenestens processer. Uden at kende et eneste kodeord opnår angriberen fuld kontrol over serveren og begynder at kopiere hele kunderegistret til en ekstern server.
Ransomware-angreb via Cassandra-sårbarhed
En cyberkriminel gruppe udnytter CVE-2026-65770 til at få fodfæste på en virksomheds Azure-server. Herfra installerer de ransomware (afpresningsprogram), der krypterer alle data i databasen og på tilkoblede systemer. Virksomheden modtager et krav om løsepenge for at få adgang til sine egne data igen.
Intern it-leverandør kompromitteret – kunde ramt
En it-leverandør, der administrerer Azure Cassandra for flere SMV-kunder, er sårbar. En angriber udnytter fejlen hos leverandøren og får adgang til data fra alle de virksomheder, leverandøren håndterer. Den enkelte SMV er ramt, selvom de ikke selv er direkte konfigureret forkert – fordi tjenesten drives af en fælles platform.
Ofte stillede spørgsmål
Hvad er Azure Managed Instance for Apache Cassandra?
Det er en databasetjeneste leveret af Microsoft i skyen (Azure). Apache Cassandra er et populært system til at lagre og håndtere store mængder data. ‘Managed Instance’ betyder, at Microsoft tager sig af den tekniske drift, mens virksomheden bruger tjenesten til at gemme data. Mange virksomheder bruger den via tredjepartsapplikationer uden at vide det direkte.
Kan vi blive angrebet, selvom vi ikke er et stort firma?
Ja. Angribere scanner automatisk internettet for sårbare systemer og skelner ikke mellem store og små virksomheder. Faktisk er SMV’er ofte et attraktivt mål, fordi de historisk set har færre sikkerhedsressourcer. Har du tjenesten i brug, er du i risikozonen uanset virksomhedens størrelse.
Skal vi selv installere en opdatering, eller klarer Microsoft det?
Da det er en ‘managed’ (administreret) tjeneste, kan Microsoft i visse tilfælde rulle opdateringer ud automatisk. Du bør dog ikke antage, at det sker af sig selv – bekræft med din it-leverandør eller direkte i Azure-portalen, at tjenesten er opdateret til den sikre version.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Tjek adgangslogge og hændelseslogge (audit logs) i Azure for usædvanlig aktivitet – fx ukendte processer, uventede dataudtræk eller nye administrative handlinger. Har du ikke adgang til disse logge, bed din it-leverandør om at gennemgå dem. En professionel sikkerhedsgennemgang kan give et mere sikkert svar.
Hvad er argument injection, og hvorfor er det farligt?
Argument injection er en fejl, hvor et program ikke tjekker, om de instruktioner det modtager, indeholder skjulte eller ekstra kommandoer. En angriber kan udnytte dette til at få programmet til at udføre handlinger, det ikke burde. Det er farligt, fordi angrebet sker inde i programmets egne processer og derfor kan omgå mange traditionelle sikkerhedsforanstaltninger.
Skal vi anmelde et eventuelt databrud til Datatilsynet?
Hvis I opdager, at personoplysninger er kompromitteret som følge af angrebet, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer, jf. GDPR. Kontakt jeres databeskyttelsesrådgiver (DPO) eller juridisk rådgiver hurtigst muligt, hvis I mistænker et brud.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of argument delimiters in a command (‘argument injection’) in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.