CVE-2026-69400: Kritisk sårbarhed i Azure Logic Apps
Kritisk sårbarhed i Azure Logic Apps lader angribere overtage systemer via et ondsindet link – opdater straks.
Hvad er det?
CVE-2026-69400 er en kritisk sårbarhed i Microsofts skybaserede automatiseringsværktøj Azure Logic Apps. Fejlen er en såkaldt path traversal (stinavnsfejl), der betyder, at en angriber kan narre systemet til at tilgå filer og mapper, det normalt ikke har lov til. Ved at udnytte dette kan angriberen skaffe sig forhøjede rettigheder (adgang til funktioner og data, som kun administratorer burde have) over netværket. Angrebet kræver ingen forudgående adgang eller specielle rettigheder – men det kræver, at en bruger klikker på et ondsindet link eller åbner en manipuleret anmodning.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger Azure Logic Apps til at automatisere arbejdsgange, integrere systemer eller koble cloud-tjenester sammen. Det kan fx være virksomheder, der bruger Logic Apps til at sende e-mails automatisk, synkronisere data mellem systemer eller håndtere ordreflows. Hvis din virksomhed bruger Microsoft Azure og Logic Apps som del af jeres IT-setup, er I potentielt i farezonen.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fortrolighed: Angriberen kan læse følsomme data, herunder forretningskritiske oplysninger, kundedata og interne filer.
- Integritet: Angriberen kan ændre eller slette data og konfigurationer i jeres Logic Apps-miljø.
- Tilgængelighed: Systemer og automatiseringsflows kan sættes ud af drift, hvilket kan lamme forretningsprocesser.
- Rettighedseskalering: Angriberen kan opnå administratorniveau og potentielt sprede sig til andre dele af jeres Azure-miljø.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9.6 ud af 10 (Kritisk) af det internationale CVSS-pointsystem. Det er en af de højest mulige scorer. Angrebet kan udføres over internettet uden nogen form for forudgående adgang, og kompleksiteten er lav – hvilket betyder, at selv mindre erfarne angribere kan forsøge det. Det eneste, der kræves, er at en bruger interagerer med et ondsindet element, fx ved at klikke på et link. Kombinationen af fuld adgang til data, mulighed for ændringer og risiko for nedbrud gør dette til en sårbarhed, der kræver øjeblikkelig handling.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Kontakt jeres IT-ansvarlige eller IT-partner i dag og gør dem opmærksomme på CVE-2026-69400.
- Tjek om I bruger Azure Logic Apps – log ind på Azure-portalen og søg efter Logic Apps under jeres ressourcer.
- Installér den seneste opdatering fra Microsoft – følg Microsofts officielle sikkerhedsbulletin for at anvende den tilgængelige rettelse.
- Gennemgå adgangslogge for Logic Apps for mistænkelig aktivitet, særligt ukendte IP-adresser eller usædvanlige handlinger.
- Begræns brugernes eksponering – sørg for, at kun nødvendige brugere har adgang til Logic Apps-ressourcer, og aktiver Multi-Factor Authentication (MFA) hvis det ikke allerede er gjort.
- Hold øje med Microsofts opdateringer og sørg for, at fremtidige sikkerhedsopdateringer rulles ud hurtigt.
Opdater inden for 24-48 timer
Med en CVSS-score på 9.6 og fuld CIA-impact (fortrolighed, integritet og tilgængelighed) betragter vi denne sårbarhed som et akut sikkerhedsproblem. Vi anbefaler, at du kontakter din IT-partner i dag og sørger for, at opdateringen bliver anvendt uden forsinkelse. Samtidig bør du gennemgå, hvem der har adgang til jeres Azure Logic Apps-miljø, og om der er tegn på uautoriseret aktivitet. Jo hurtigere I handler, jo lavere er risikoen for et vellykket angreb mod jeres virksomhed.
Tidslinje
Konkrete eksempler
Phishing-mail med ondsindet link
En angriber sender en e-mail til en medarbejder hos en SMV, der bruger Azure Logic Apps til at automatisere fakturaprocessen. E-mailen ser ud til at komme fra en leverandør og indeholder et link til en ‘faktura’. Når medarbejderen klikker på linket, udnytter siden path traversal-fejlen i Logic Apps til at eskalere angrebens rettigheder og giver angriberen administratoradgang til virksomhedens Azure-miljø.
Manipulation af automatiserede flows
En angriber med kendskab til virksomhedens Logic Apps-setup sender en manipuleret HTTP-anmodning til et eksponeret Logic Apps-endpoint. Via path traversal-fejlen omgår anmodningen adgangskontrol og giver angriberen mulighed for at ændre automatiseringsflowet – fx omdirigere betalingsnotifikationer til en ekstern e-mailadresse under angriberens kontrol, uden at virksomheden opdager det med det samme.
Adgang til fortrolige forretningsdata
En virksomhed bruger Azure Logic Apps til at integrere deres CRM-system (kundekartotek) med deres regnskabssystem. En angriber udnytter CVE-2026-69400 til at navigere uden for de tilladte mapper og tilgå konfigurationsfiler med API-nøgler og kundedata. Med disse oplysninger kan angriberen efterfølgende tilgå CRM-systemet direkte og eksfiltrere (stjæle) kundeoplysninger.
Ofte stillede spørgsmål
Hvad er Azure Logic Apps, og bruger vi det?
Azure Logic Apps er et Microsoft-værktøj til at automatisere arbejdsgange og integrere forskellige systemer i skyen – fx at sende en e-mail, når en ordre modtages, eller synkronisere data mellem to systemer. Log ind på jeres Azure-portal eller spørg jeres IT-ansvarlige for at finde ud af, om I anvender det.
Skal vi gøre noget, selvom vi ikke har set angreb?
Ja. Mange angreb opdages ikke med det samme. Da sårbarheden er kritisk og angreb kan forekomme uden synlige spor i første omgang, er det vigtigt at anvende opdateringen proaktivt og gennemgå logfiler for at udelukke, at der allerede er sket noget mistænkeligt.
Hvad er path traversal, og hvorfor er det farligt?
Path traversal (stinavnsfejl) er en teknik, hvor en angriber manipulerer filstier i en applikation for at få adgang til filer og mapper uden for det tilladte område. Det svarer til, at nogen finder en bagdør i et aflåst rum ved at gå omvejen ad gangen. I dette tilfælde kan det føre til, at angriberen opnår administrative rettigheder i jeres Azure-miljø.
Kræver angrebet, at vores medarbejdere gør noget?
Ja, angrebsvektoren kræver en brugerinteraktion – typisk at en medarbejder klikker på et ondsindet link eller åbner en manipuleret side. Det gør phishing-angreb (falske e-mails med links) til en sandsynlig angrebsmetode. Sørg for at gøre medarbejderne opmærksomme på ikke at klikke på uventede links, mens I afventer opdateringen.
Kan vi bruge Azure Logic Apps, mens vi venter på at opdatere?
Det er muligt at fortsætte brugen, men risikoen er forhøjet. Hvis I ikke kan opdatere med det samme, bør I som minimum sikre, at adgangen til Logic Apps er begrænset til strengt nødvendige brugere, og at MFA (ekstra loginkode) er aktiveret. Kontakt jeres IT-partner for en konkret risikovurdering.
Hvad sker der, hvis vi ikke opdaterer?
Uden opdateringen forbliver jeres Azure Logic Apps-miljø sårbart over for angreb. En angriber kan potentielt overtage administrative rettigheder, tilgå følsomme data, ændre automatiseringsflows og lamme forretningskritiske processer. Jo længere I venter, jo større er risikoen for, at sårbarheden aktivt udnyttes mod jer.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper limitation of a pathname to a restricted directory (‘path traversal’) in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
