Åbner i en ny fane
CVE-2026-69356
Kritisk

CVE-2026-69356: Kritisk XSS-fejl i Exchange Server

Kritisk XSS-fejl i Microsoft Exchange Server giver angribere mulighed for at efterligne betroede afsendere og snyde dine medarbejdere.

CVSS Score
9.3
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

CVE-2026-69356 er en kritisk sikkerhedsfejl i Microsoft Exchange Server — det e-mailsystem, som mange virksomheder bruger til at sende og modtage e-mail internt og eksternt. Fejlen er en såkaldt cross-site scripting-sårbarhed (forkortet XSS), hvilket betyder, at en angriber kan injicere ondsindet kode i websider, som Exchange Server viser til brugerne — for eksempel Outlook på nettet (OWA). Når en medarbejder åbner en særligt udformet e-mail eller klikker et link i Exchange-grænsefladen, kan angriberen udføre handlinger i medarbejderens navn uden at vedkommende opdager det.

Hvem rammer det?

Sårbarheden rammer alle virksomheder, der kører en lokal installation af Microsoft Exchange Server (on-premises). Bruger din virksomhed udelukkende Microsoft 365 (cloud-baseret e-mail), er du sandsynligvis ikke direkte berørt. Er du i tvivl om, hvad din virksomhed kører, bør du spørge din IT-ansvarlige eller IT-leverandør med det samme.

Hvad kan ske?

En angriber kan udnytte fejlen til at udgive sig for at være en betroet kollega, leder eller samarbejdspartner i din Exchange-grænseflade. Det kan føre til:

  • Phishing-angreb der ser ud til at komme indefra virksomheden
  • Tyveri af login-oplysninger (brugernavn og adgangskode) hvis medarbejdere lokkes til at indtaste dem
  • Uautoriseret adgang til følsomme e-mails og dokumenter
  • Videre angreb mod andre systemer i virksomheden via den kompromitterede konto

Bemærk: Angriberen kan ikke slå systemer ned (tilgængelighed påvirkes ikke), men kan læse og manipulere data med høj grad af fortrolighed og integritet.

Hvor alvorligt er det?

Sårbarheden har en CVSS-score på 9,3 ud af 10, hvilket klassificeres som kritisk. Angrebets kompleksitet er lav, og det kræver ingen særlige rettigheder at udføre — angriberen behøver blot at få en medarbejder til at klikke et link eller åbne en e-mail. Det gør fejlen særligt farlig i travle arbejdsmiljøer, hvor medarbejdere er vant til at klikke på links i e-mails. Skaden kan ramme både fortrolighed og integritet af virksomhedens data.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt:

  1. Find ud af om du er berørt: Spørg din IT-ansvarlige eller leverandør, om jeres e-mail kører på en lokal Exchange Server, og hvilken version det er.
  2. Installer Microsofts sikkerhedsopdatering: Microsoft har udsendt en patch. Bed din IT-ansvarlige om at installere den hurtigst muligt — helst inden for 24-48 timer.
  3. Advar dine medarbejdere: Fortæl medarbejderne, at de skal være ekstra forsigtige med links i e-mails, selv hvis de ser ud til at komme fra kendte afsendere.
  4. Aktivér multifaktor-godkendelse (MFA): Sørg for, at alle Exchange-konti er beskyttet med MFA, så et stjålet kodeord ikke er nok til at logge ind.
  5. Gennemgå adgangslogs: Bed din IT-ansvarlige om at tjekke, om der har været mistænkelig aktivitet i Exchange-systemet for nylig.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du kontakter din IT-leverandør i dag og beder dem prioritere installation af Microsofts sikkerhedspatch til Exchange Server. Denne sårbarhed er nem at udnytte og kan bruges til at narre selv erfarne medarbejdere, da angreb kan se ud til at komme fra betroede interne afsendere. Sørg desuden for, at alle brugere af Exchange er beskyttet med multifaktor-godkendelse som et ekstra sikkerhedsnet.

Tidslinje

08/09/2026
CVE offentliggjort af Microsoft
Microsoft offentliggør CVE-2026-69356 som en del af deres månedlige Patch Tuesday-opdatering og klassificerer den som kritisk med en CVSS-score på 9,3.
08/09/2026
Sikkerhedspatch frigivet
Microsoft udgiver en sikkerhedsopdatering til berørte versioner af Exchange Server samtidig med offentliggørelsen af sårbarheden.
09/09/2026
Proof-of-concept cirkulerer
Sikkerhedsforskere og trusselsaktører begynder at analysere den offentliggjorte sårbarhed, og tekniske detaljer begynder at cirkulere i sikkerhedsmiljøet.
10/09/2026
Øget risiko for udnyttelse
Erfaringer fra lignende kritiske Exchange-sårbarheder viser, at angribere typisk begynder aktive angrebsforsøg inden for 48-72 timer efter offentliggørelse, når tekniske detaljer er tilgængelige.

Konkrete eksempler

Falsk e-mail fra ledelsen

En angriber sender en særligt udformet e-mail til en medarbejder via Outlook på nettet (OWA). Når medarbejderen åbner e-mailen, aktiveres skjult kode, der får Exchange-grænsefladen til at vise en falsk besked, der ser ud til at komme fra direktøren. Beskeden beder medarbejderen klikke et link og bekræfte sine login-oplysninger — som angriberen nu har adgang til.

Kapring af medarbejderens session

En angriber lokker en medarbejder til at klikke på et link i en e-mail. Koden, der afvikles via XSS-fejlen, stjæler medarbejderens aktive session-token (en slags midlertidig adgangsnøgle i browseren). Angriberen kan nu logge ind som medarbejderen og læse fortrolige e-mails, sende e-mails i medarbejderens navn eller tilgå interne systemer — alt uden at kende adgangskoden.

Intern phishing-kampagne

Efter at have kompromitteret én medarbejderkonto via XSS-angrebet, bruger angriberen kontoen til at sende phishing-e-mails til resten af virksomheden. Fordi e-mailene kommer fra en intern, legitim konto, er det langt sværere for kolleger og spamfiltre at opdage, at der er tale om et angreb — og flere medarbejdere risikerer at blive narret.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CWE-svaghedstyper

CWE-79

Original NVD-beskrivelse (engelsk)

Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.3
Hurtige fakta
CVE-ID
CVE-2026-69356
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.