Åbner i en ny fane
CVE-2026-69586
Kritisk

CVE-2026-69586: Kritisk fejl i Windows PDF – opdater nu

Kritisk fejl i Windows PDF-håndtering giver angribere mulighed for at overtage din computer via netværket – opdater straks.

CVSS Score
9.8
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24–48 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i den del af Microsoft Windows, der håndterer PDF-filer. Fejlen skyldes to programmeringsfejl: en heltalsoverløb (et tal i programmet bliver større end systemet kan håndtere, hvilket skaber uventet adfærd) og en heap-buffer overflow (data skrives uden for det tilladte hukommelsesområde). Resultatet er, at en angriber kan sende en særligt udformet PDF-fil til din computer og dermed køre skadelig kode på systemet – helt uden at du behøver at gøre noget aktivt. Fejlen kræver ingen adgangskoder eller særlige rettigheder fra angriberens side.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og privatpersoner, der bruger Microsoft Windows med den indbyggede PDF-funktionalitet aktiveret. Det betyder i praksis, at langt de fleste Windows-brugere er i risikozonen – uanset om du bruger Windows til daglig administration, regnskab, kundekommunikation eller andet. Særligt udsatte er virksomheder, hvor medarbejdere modtager og åbner PDF-filer fra eksterne parter, f.eks. via e-mail eller webbrowsere.

Hvad kan ske?

Hvis en angriber udnytter denne fejl, kan vedkommende:

  • Overtage fuld kontrol over den ramte Windows-computer
  • Stjæle fortrolige data, f.eks. kundeoplysninger, adgangskoder og forretningsdokumenter
  • Installere ransomware (gidselssoftware), spyware eller andre skadelige programmer
  • Bruge den kompromitterede computer som springbræt til resten af virksomhedens netværk
  • Slette eller kryptere vigtige filer, så virksomheden mister adgang til dem

Alt dette kan ske via netværket, uden at brugeren behøver at klikke på noget eller godkende noget.

Hvor alvorligt er det?

Denne sårbarhed er rated 9,8 ud af 10 på den internationale CVSS-skala (Common Vulnerability Scoring System), hvilket placerer den i kategorien Kritisk. Det er den højeste risikoklasse. Tre faktorer gør den særligt farlig:

  • Ingen brugerinteraktion kræves – angriberen behøver ikke narre dig til at klikke på noget
  • Ingen rettigheder kræves – angriberen skal ikke have en konto på dit system
  • Angreb via netværket – angrebet kan gennemføres fra internettet, altså udefra

Kombinationen af disse faktorer gør CVE-2026-69586 til en fejl, der skal tages meget alvorligt og løses hurtigt.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for 24-48 timer:

  1. Opdater Windows med det samme. Gå til Indstillinger → Windows Update → Søg efter opdateringer og installer alle tilgængelige opdateringer. Genstart computeren bagefter.
  2. Sørg for at alle computere i virksomheden opdateres. Har du ansatte med egne bærbare eller hjemmearbejdspladser, skal de også opdatere.
  3. Vær ekstra forsigtig med PDF-filer i e-mails. Indtil opdateringen er installeret: åbn ikke PDF-filer fra ukendte afsendere, og overvej at advare dine medarbejdere.
  4. Tjek om din IT-ansvarlige eller leverandør har håndteret opdateringen. Hvis du har en ekstern IT-partner, så kontakt dem og bekræft at de har styr på det.
  5. Tag en backup af vigtige data nu. Hvis du ikke har en aktuel sikkerhedskopi, så lav en – det er din forsikring mod ransomware og datatab.
Tidsfrist

Opdater inden for 24–48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler CVE-2026-69586 som en akut opgave og sørger for, at alle Windows-computere i din virksomhed opdateres hurtigst muligt. Sæt opdateringsprocessen i gang i dag – det er den vigtigste og mest effektive handling du kan tage. Har du brug for hjælp til at verificere, at alle maskiner er patchet korrekt, eller til at vurdere om din virksomhed har været udsat, er du velkommen til at kontakte os.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft og NVD (National Vulnerability Database) offentliggør CVE-2026-69586 med en CVSS-score på 9,8 og klassifikationen Kritisk. Fejlen beskrives som en integer overflow i Windows' PDF-håndtering.
08/09/2026
Patch frigivet af Microsoft
Microsoft udgiver en sikkerhedsopdatering til Windows, der lukker sårbarheden. Opdateringen distribueres via Windows Update og Microsoft Update Catalog.
09/09/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere bekræfter, at der eksisterer proof-of-concept-kode (demonstrationskode der viser, at angrebet virker), hvilket øger risikoen for at kriminelle begynder at udnytte fejlen aktivt.
10/09/2026
Øget angrebsaktivitet forventet
Baseret på erfaringer med lignende kritiske Windows-sårbarheder forventes det, at cyberkriminelle inden for få dage begynder at integrere udnyttelse af fejlen i automatiserede angrebsværktøjer. Systemer der endnu ikke er opdateret er i høj risiko.

Konkrete eksempler

Ondsindet PDF sendt via e-mail

En angriber sender en tilsyneladende harmløs PDF-fil til en medarbejder i din virksomhed – f.eks. forklædt som en faktura, en kontrakt eller et tilbud. Når Windows forsøger at behandle filen, udløser den fejlen i PDF-håndteringen. Angriberen får dermed mulighed for at køre skadelig kode på medarbejderens computer og kan herfra installere ransomware eller stjæle adgangskoder – alt sammen uden at medarbejderen opdager noget.

Angreb via kompromitteret hjemmeside

En medarbejder besøger en hjemmeside, der er hacket af kriminelle. Hjemmesiden leverer automatisk en særligt udformet PDF-fil til brugerens browser, som Windows forsøger at forhåndsvise eller behandle. Denne handling alene – uden at medarbejderen aktivt downloader eller åbner noget – kan udløse sårbarheden og give angriberen adgang til computeren.

Netværksbaseret angreb mod virksomhedsservere

Har din virksomhed en server eller en delt computer, der er tilgængelig fra internettet, og som bruger Windows’ PDF-funktionalitet, kan en angriber forsøge at udnytte fejlen direkte over netværket – uden at nogen bruger behøver at gøre noget. Angriberen sender manipulerede data til systemet og opnår fuld kontrol, hvilket potentielt kan give adgang til hele virksomhedens netværk og datasystemer.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-122
CWE-190

Original NVD-beskrivelse (engelsk)

Integer overflow or wraparound in Microsoft Windows PDF allows an unauthorized attacker to execute code over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-69586
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.