Åbner i en ny fane
CVE-2026-68823
Kritisk

CVE-2026-68823: Kritisk fejl i Azure Confidential Ledger

Kritisk fejl i Azure Confidential Ledger giver angribere med adgang mulighed for at køre skadelig kode på tværs af netværket.

CVSS Score
9.1
Offentliggjort
07/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

Azure Confidential Ledger er en Microsoft-skytjeneste, der bruges til at gemme og beskytte følsomme registreringer og logdata på en manipulationssikker måde. En fejl i tjenesten betyder, at en farlig funktion ved en fejl er blevet gjort tilgængelig for brugere, der allerede har adgang til systemet. Det giver en angriber mulighed for at køre vilkårlig kode (dvs. egne programmer eller kommandoer) via netværket — uden at det kræver nogen form for interaktion fra dig eller dine medarbejdere. Fejlen er klassificeret som CWE-749, som dækker situationer, hvor farlige funktioner fejlagtigt er eksponeret for uautoriseret brug.

Hvem rammer det?

Fejlen rammer virksomheder og organisationer, der bruger Azure Confidential Ledger som en del af deres Microsoft Azure-opsætning. Det er typisk virksomheder inden for finans, sundhed, revision eller andre brancher, der stiller høje krav til dokumentation og sporbarhed af data. Hvis din virksomhed ikke anvender denne specifikke Azure-tjeneste, er du ikke direkte berørt.

Hvad kan ske?

En angriber, der allerede har et privilegeret login (dvs. en konto med høje rettigheder) til din Azure-opsætning, kan udnytte fejlen til at:

  • Køre egne programmer eller kommandoer på serveren bag Confidential Ledger
  • Få adgang til, kopiere eller slette de følsomme data, der er gemt i tjenesten
  • Ændre eller ødelægge registreringer, som din virksomhed er afhængig af for dokumentation og compliance
  • Potentielt bevæge sig videre til andre systemer i din Azure-infrastruktur

Da fejlen giver fuld adgang til fortrolighed, integritet og tilgængelighed af data, er konsekvenserne potentielt meget alvorlige.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-system. Det er en meget høj score. Det positive er, at en angriber kræver forhøjede rettigheder for at udnytte fejlen — det er altså ikke hvem som helst på internettet, der uden videre kan angribe. Det negative er, at angrebet er enkelt at udføre, kræver ingen hjælp fra dine brugere, og konsekvenserne er fulde: data kan stjæles, ændres og gøres utilgængeligt. Scoren afspejler også, at fejlen kan have effekt på tværs af sikkerhedsgrænser i Azure (kaldet ‘Scope: Changed’).

Hvad gør jeg nu?

Hvis din virksomhed bruger Azure Confidential Ledger, skal du handle nu. Følg disse trin:

  1. Undersøg om I er berørt: Log ind i Azure-portalen og kontrollér, om I har Azure Confidential Ledger aktiveret i jeres abonnement.
  2. Tjek for opdatering fra Microsoft: Gå til Microsofts officielle sikkerhedsside (Microsoft Security Response Center) og søg efter CVE-2026-68823 for at finde den seneste vejledning og eventuelle patches.
  3. Gennemgå adgangsrettigheder: Begræns antallet af brugere og tjenester med privilegeret adgang til Azure Confidential Ledger til et absolut minimum.
  4. Overvåg logfiler: Gennemgå Azure Activity Log og Diagnostic Logs for usædvanlig aktivitet, særligt forsøg på at kalde uventede funktioner eller API-endpoints.
  5. Kontakt jeres IT-leverandør eller -partner: Hvis I ikke selv har ressourcerne, bør I straks kontakte den, der administrerer jeres Azure-miljø, og bede om hjælp til at vurdere og afhjælpe risikoen.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Microsofts Azure-tjenester opdateres typisk centralt, men du bør ikke vente passivt. Vi anbefaler, at du straks gennemgår, hvem der har privilegeret adgang til jeres Azure Confidential Ledger, og reducerer denne adgang til det strengt nødvendige. Hold øje med opdateringer fra Microsoft, og sørg for at anvende dem, så snart de er tilgængelige. Har din virksomhed ikke intern IT-ekspertise, er det nu et godt tidspunkt at kontakte en sikkerhedspartner.

Tidslinje

07/08/2026
CVE offentliggjort
Microsoft og NVD (National Vulnerability Database) offentliggjorde CVE-2026-68823 med en kritisk CVSS-score på 9,1. Sårbarheden beskrives som en eksponeret farlig funktion i Azure Confidential Ledger.
07/08/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ingen kendte offentlige proof-of-concept-angreb eller rapporterede udnyttelser i naturen. Situationen bør overvåges tæt.
08/08/2026
Afventer patch fra Microsoft
Microsoft er forventet at reagere via Microsoft Security Response Center (MSRC). Da Azure Confidential Ledger er en administreret skytjeneste, kan rettelser rulles ud uden manuel indgriben fra kunderne.

Konkrete eksempler

Kompromitteret administratorkonto

En medarbejder i en revisions- eller finansvirksomhed har administratoradgang til Azure. Kontoen kompromitteres via phishing (falsk e-mail med login-link). Angriberen bruger den stjålne konto til at kalde den eksponerede farlige funktion i Azure Confidential Ledger og kører derefter skadelig kode, som kopierer alle gemte transaktionslogfiler ud af systemet. Virksomheden opdager det ikke, før en kunde gør opmærksom på mistænkelige posteringer.

Intern trussel fra privilegeret bruger

En IT-medarbejder, der er ved at forlade virksomheden, udnytter sine stadig aktive Azure-rettigheder til at tilgå den eksponerede funktion i Confidential Ledger. Via fejlen kører medarbejderen kode, der sletter eller manipulerer kritiske compliance-logfiler, inden adgangen lukkes. Virksomheden opdager manipulationen under en ekstern revision — med potentielle juridiske konsekvenser til følge.

Lateral bevægelse i Azure-miljøet

En angriber, der allerede har fået fodfæste i virksomhedens Azure-miljø via en anden kompromitteret tjeneste, opdager at Azure Confidential Ledger er aktiveret. Via CVE-2026-68823 eksekverer angriberen kode i Confidential Ledger-miljøet og bruger dette som springbræt til at bevæge sig videre til andre Azure-ressourcer, herunder databaser og lagertjenester med forretningskritiske data.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-749

Original NVD-beskrivelse (engelsk)

Exposed dangerous method or function in Azure Confidential Ledger allows an authorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-68823
Offentliggjort
07/08/2026
Sidst opdateret
07/08/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.