CVE-2026-69402: XSS-sårbarhed i SharePoint Server
En sårbarhed i Microsoft SharePoint lader angribere narre dine medarbejdere via falske sider – opdater serveren nu.
Hvad er det?
CVE-2026-69402 er en XSS-sårbarhed (cross-site scripting) i Microsoft SharePoint Server. XSS betyder, at en angriber kan injicere ondsindet kode i en webside, som andre brugere derefter ser og utilsigtet udfører. I dette tilfælde kan en angriber med en gyldig brugerkonto på jeres SharePoint-installation oprette indhold, der får siden til at se falsk ud – et angreb kaldet spoofing. Resultatet er, at dine medarbejdere kan tro, de ser legitime SharePoint-sider, mens de i virkeligheden interagerer med indhold kontrolleret af angriberen. Sårbarheden kræver, at en bruger klikker på et link eller besøger en manipuleret side, men angriberens adgangsbehov er lavt – en almindelig brugerkonto er nok.
Hvem rammer det?
Sårbarheden rammer virksomheder, der selv drifter Microsoft SharePoint Server i en version ældre end 16.0.20326.20090. Hvis du bruger SharePoint Online (via Microsoft 365 i skyen), er du ikke berørt – Microsoft håndterer opdateringer der. Er du i tvivl om, hvilken løsning du bruger, kan din IT-ansvarlige eller IT-leverandør hjælpe dig med at afklare det.
Hvad kan ske?
En angriber med selv en simpel brugerkonto på dit SharePoint-system kan udnytte sårbarheden til at:
- Narre medarbejdere til at afgive loginoplysninger via falske login-sider (phishing inde fra jeres eget system).
- Stjæle sessioner – dvs. overtage en medarbejders aktive login uden at kende adgangskoden.
- Tilgå fortrolige dokumenter og data som den kompromitterede bruger har adgang til.
- Ændre indhold på SharePoint-sider, så falske instrukser eller links spredes internt.
Angrebets fortroligheds- og integritetspåvirkning er vurderet som høj, mens tilgængelighed ikke påvirkes direkte.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 7.3 ud af 10 – Alvorlig. Det betyder, at risikoen er reel og bør håndteres hurtigt, men det er ikke den mest kritiske kategori. Angrebskompleksiteten er lav, og angriberen behøver kun en lavprivilegeret konto (f.eks. en almindelig medarbejderkonto). Det eneste, der kræves yderligere, er at en bruger interagerer med det ondsindede indhold – f.eks. klikker på et link. I en virksomhedskontekst er det ikke en stor barriere.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af, om du er berørt: Bed din IT-ansvarlige eller IT-leverandør tjekke, om I kører SharePoint Server, og hvilken version der er installeret.
- Opdater SharePoint Server: Installér den opdatering fra Microsoft, der bringer versionen til mindst 16.0.20326.20090 eller nyere. Microsoft har udgivet en patch til dette.
- Gennemgå brugeradgange: Sørg for, at kun de rette medarbejdere har adgang til SharePoint. Fjern konti for tidligere ansatte.
- Informér medarbejdere: Gør dine medarbejdere opmærksomme på, at de skal være skeptiske over for uventede links – selv fra interne systemer som SharePoint.
- Overvåg for mistænkelig aktivitet: Bed din IT-ansvarlige gennemgå logfiler for usædvanlig adfærd på SharePoint-serveren.
Opdatér inden for 14 dage
Vi anbefaler, at du prioriterer at få opdateret din SharePoint Server hurtigst muligt – helst inden for de næste to uger. XSS-angreb er velkendte og relativt nemme at udnytte for en angriber, der allerede har en brugerkonto. Kontakt din IT-leverandør i dag og bed dem bekræfte, at opdateringen er planlagt og gennemføres. Sørg samtidig for, at medarbejdere er informeret om intern phishing-risiko.
Tidslinje
Konkrete eksempler
Falsk loginside på jeres eget SharePoint
En angriber logger ind på jeres SharePoint med en stjålet medarbejderkonto og opretter en side med ondsindet JavaScript-kode. Koden viser en realistisk falsk loginboks, når kolleger besøger siden. Medarbejderne tror, de logger ind på SharePoint som normalt, men sender i stedet deres adgangskode direkte til angriberen – som nu har fuld adgang til deres konto.
Sessionskapring af en lederkontos adgang
En angriber med en simpel medarbejderkonto sender et internt SharePoint-link til en direktør eller økonomimedarbejder. Når direktøren klikker på linket, aktiveres skjult JavaScript-kode, der stjæler direktørens aktive session-cookie. Angriberen kan nu agere som direktøren i SharePoint og tilgå fortrolige dokumenter, finansielle rapporter eller personaledata – uden at kende adgangskoden.
Intern spredning af falske instrukser
En angriber manipulerer en populær intern SharePoint-side – f.eks. en HR- eller intranetside – til at vise falske instrukser til medarbejderne, såsom en opfordring til at klikke på et eksternt link eller overføre penge til en ny konto. Fordi siden ser ud som jeres eget interne system, er medarbejderne tilbøjelige til at stole på indholdet og følge instrukserne.
Ofte stillede spørgsmål
Vi bruger Microsoft 365 i skyen – er vi i fare?
Nej. Denne sårbarhed rammer kun virksomheder, der selv drifter SharePoint Server lokalt (on-premises). Bruger du SharePoint via Microsoft 365 i skyen, håndterer Microsoft opdateringerne automatisk, og du er ikke berørt.
Skal angriberen have en konto hos os for at udnytte dette?
Ja – angriberen skal have en gyldig, lavprivilegeret brugerkonto på jeres SharePoint-system. Det betyder, at en helt ukendt ekstern hacker ikke kan angribe direkte. Men risikoen er stadig reel, da det kan være en utilfreds medarbejder, en tidligere ansat med en aktiv konto, eller en ekstern angriber der allerede har stjålet en medarbejders login.
Hvad er cross-site scripting (XSS) helt konkret?
XSS er en angrebsmetode, hvor en angriber placerer ondsindet kode (typisk JavaScript) på en webside, som andre brugere besøger. Når en bruger åbner siden, kører koden i brugerens browser – og kan f.eks. vise en falsk loginboks, stjæle cookies (som giver adgang til brugerens konto) eller omdirigere til en falsk hjemmeside.
Hvad menes der med 'spoofing' i denne sammenhæng?
Spoofing betyder forfalskning eller efterligning. Her kan angriberen manipulere, hvordan SharePoint-sider ser ud for dine medarbejdere – så de tror, de ser en ægte og betroet side, mens de i virkeligheden interagerer med indhold, angriberen har kontrol over. Det kan bruges til at narre folk til at afgive adgangskoder eller godkende falske handlinger.
Hvor lang tid tager det at installere opdateringen?
Det afhænger af jeres opsætning, men en SharePoint-opdatering tager typisk 30–90 minutter inkl. genstart af serveren. Det kræver, at din IT-ansvarlige eller IT-leverandør planlægger et vedligeholdelsesvindue – gerne uden for arbejdstid for at minimere forstyrrelsen for medarbejdere.
Kan vi opdage, om nogen allerede har udnyttet sårbarheden?
Muligvis. Bed din IT-ansvarlige gennemgå SharePoints logfiler og lede efter usædvanlige brugsmønstre – f.eks. uventede ændringer i sideindhold, login fra ukendte lokationer eller mistænkelig aktivitet på brugerkonti. Er der tegn på kompromittering, bør I kontakte en cybersikkerhedsekspert.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.20326.20090
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.