CVE-2026-69415: Sårbarhed i Windows DHCP Server
Sårbarhed i Windows DHCP Server lader en angriber med netværksadgang eskalere sine rettigheder til administratorniveau.
Hvad er det?
CVE-2026-69415 er en sårbarhed i Windows DHCP Server — den serverrolle der automatisk tildeler IP-adresser til enheder på dit netværk. Fejlen skyldes manglende godkendelse (autentifikation) for en kritisk funktion, hvilket betyder at systemet ikke tjekker, om brugeren har lov til at udføre bestemte handlinger. En angriber der allerede har adgang til netværket og besidder forhøjede rettigheder, kan udnytte dette til at opnå endnu højere rettigheder — potentielt fuld kontrol over serveren. CWE-306 beskriver netop denne type fejl: manglende adgangskontrol for vigtige funktioner.
Hvem rammer det?
Sårbarheden rammer virksomheder der kører Windows Server som DHCP-server. Det gælder konkret disse systemer:
- Windows Server 2012 og 2012 R2 (uden support — ingen patch kommer)
- Windows Server 2016 (version under 10.0.14393.9512)
- Windows Server 2019 (version under 10.0.17763.9245)
- Windows Server 2022 (version under 10.0.20348.5622)
- Windows Server 2025 (version under 10.0.26100.33438)
- Windows 10 version 1607 og 1809 med DHCP Server-rollen aktiveret
Har du ikke en Windows DHCP Server, er du ikke direkte berørt.
Hvad kan ske?
En angriber der allerede befinder sig på dit netværk og har et brugernavn med forhøjede rettigheder, kan udnytte fejlen til at overtage kontrollen med DHCP-serveren fuldstændigt. Det kan betyde:
- Fuld adgang: Angriberen kan læse, ændre og slette data på serveren (høj fortrolighed, integritet og tilgængelighed).
- Netværkssabotage: Ved at manipulere DHCP kan angriberen omdirigere netværkstrafikken til egne systemer og opsnappe følsomme oplysninger.
- Yderligere angreb: Kontrollen over serveren kan bruges som springbræt til at angribe resten af virksomhedens IT-infrastruktur.
Hvor alvorligt er det?
CVSS-scoren er 6.8 (Moderat). Det lyder måske ikke alarmerende, men konsekvenserne ved udnyttelse er alvorlige — fuld kompromittering af serverens fortrolighed, integritet og tilgængelighed. Det der holder scoren nede er, at angriberen skal:
- Have adgang til netværket
- Allerede besidde forhøjede rettigheder (PR:H — høje privilegier kræves)
- Kræve brugerinteraktion (UI:R — en bruger skal foretage en handling)
Disse krav reducerer risikoen en smule, men er langt fra umulige at opfylde i en virksomhed med mange brugere og intern netværksadgang. Windows Server 2012 og 2012 R2 er desuden uden support, så de får ingen sikkerhedsopdatering.
Hvad gør jeg nu?
Tjek om din virksomhed kører Windows Server med DHCP-rollen aktiveret, og følg disse trin:
- Identificér dine systemer: Find ud af hvilke Windows-servere der kører DHCP Server-rollen. Det kan din IT-ansvarlige hjælpe med.
- Opdatér straks: Installer de seneste sikkerhedsopdateringer fra Microsoft til Windows Server 2016, 2019, 2022 og 2025. Patch er tilgængelig nu.
- Skift til ny server hvis du kører 2012/2012 R2: Disse versioner modtager ingen patch. Overvej at migrere til en nyere, understøttet version af Windows Server.
- Begræns adgang: Sørg for at kun nødvendige brugere har forhøjede rettigheder på DHCP-serveren og netværket generelt.
- Overvåg netværkstrafikken: Kig efter usædvanlig aktivitet på DHCP-serveren som kan indikere et forsøg på udnyttelse.
- Kontakt din IT-leverandør: Er du usikker, så få en fagperson til at gennemgå din Windows Server-konfiguration.
Opdatér inden for 30 dage
Prioritér at opdatere alle berørte Windows Server-versioner med de seneste sikkerhedsopdateringer fra Microsoft. Kører du Windows Server 2012 eller 2012 R2, bør du seriøst overveje en migration til en nyere serverversion, da disse ikke længere modtager sikkerhedsopdateringer. Begræns samtidig antallet af brugere med forhøjede rettigheder på din DHCP-server for at reducere angrebsfladen. Kontakt Auroa hvis du er i tvivl om din eksponering eller har brug for hjælp til patching og migrering.
Tidslinje
Konkrete eksempler
Intern medarbejder eskalerer sine rettigheder
En medarbejder med adgang til virksomhedens netværk og en konto med forhøjede rettigheder udnytter sårbarheden i DHCP-serveren til at give sig selv fulde administratorrettigheder. Med disse rettigheder kan medarbejderen tilgå fortrolige filer, slette logposter for at skjule sporene og etablere en bagdør til fremtidige angreb — alt sammen uden at IT-afdelingen opdager det i første omgang.
Kompromitteret administratorkonto bruges som springbræt
En angriber udefra skaffer sig via phishing adgang til en IT-administrators e-mailkonto og bruger de tilknyttede legitimationsoplysninger til at logge ind på DHCP-serveren. Via CVE-2026-69415 eskalerer angriberen sine rettigheder og begynder at manipulere DHCP-indstillingerne, så netværkstrafikken omdirigeres gennem angriberens egne servere. Hermed kan angriberen opsnappe brugernavne, adgangskoder og andre følsomme data fra virksomhedens netværk.
Ransomware-angreb via DHCP-server som brohoved
En angriber der har fået fodfæste på virksomhedens netværk via en sårbar enhed, udnytter CVE-2026-69415 til at overtage DHCP-serveren. Derfra sprer angriberen ransomware til andre servere og arbejdsstationer på netværket ved at udnytte de nyerhvervede administratorrettigheder. Resultatet er et omfattende driftstop og krypterede data på tværs af hele virksomheden.
Ofte stillede spørgsmål
Hvad er en DHCP Server, og har vi en?
DHCP Server er en rolle på en Windows Server der automatisk tildeler IP-adresser (netværksadresser) til computere og enheder på dit netværk. De fleste virksomheder med et Windows-baseret netværk har én. Spørg din IT-ansvarlige eller leverandør om I kører denne rolle — det kan typisk ses i Server Manager på serveren.
Skal angriberen have adgang til vores netværk for at udnytte dette?
Ja. Angriberen skal befinde sig på dit netværk og allerede have forhøjede brugerrettigheder. Det betyder at en tilfældig person udefra ikke umiddelbart kan angribe dig via internettet. Men en ondsindet medarbejder, en kompromitteret konto eller en angriber der allerede har fået fodfæste internt, kan udgøre en reel trussel.
Vi kører Windows Server 2012 — hvad gør vi?
Windows Server 2012 og 2012 R2 er ude af Microsofts support og modtager ikke sikkerhedsopdateringer til denne sårbarhed. Det betyder at I er permanent eksponerede, så længe I kører disse versioner. Vi anbefaler at I planlægger en migration til Windows Server 2022 eller 2025 hurtigst muligt. I mellemtiden bør I isolere DHCP-serveren og begrænse adgangen til den mest muligt.
Hvad sker der konkret, hvis en angriber udnytter sårbarheden?
Angriberen kan opnå fuld kontrol over DHCP-serveren og potentielt hele netværket. Det kan betyde at følsomme data kompromitteres, at netværkstrafikken omdirigeres, eller at serveren bruges som springbræt til at angribe andre systemer i virksomheden. I værste fald kan det føre til datatyveri, driftstop eller ransomware-angreb.
Hvordan ved jeg om vi allerede er blevet angrebet?
Kig efter usædvanlige logposter på DHCP-serveren, ukendte brugere med administratorrettigheder eller unormal netværksaktivitet. Din IT-ansvarlige kan gennemgå Windows Event Logs og netværkslogge. Har du mistanke om et angreb, bør du straks kontakte en cybersikkerhedsekspert.
Er det nok at installere Windows-opdateringer automatisk?
Automatiske opdateringer hjælper, men det er vigtigt at bekræfte at opdateringerne rent faktisk er installeret og at serverne er genstartet bagefter. Tjek i Windows Update-historikken at den korrekte version er installeret. Windows Server 2012 og 2012 R2 modtager ikke opdateringen, uanset om automatiske opdateringer er slået til.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows Server 2012
–
Microsoft — Windows Server 2012
r2
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authentication for critical function in Windows DHCP Server allows an authorized attacker to elevate privileges over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.