CVE-2026-69615: XSS-fejl i Microsoft SharePoint Server
En lav-risiko fejl i Microsoft SharePoint giver angribere mulighed for at vise falsk indhold til andre brugere via ondsindede scripts.
Hvad er det?
CVE-2026-69615 er en såkaldt cross-site scripting (XSS)-sårbarhed i Microsoft SharePoint Server. XSS betyder, at en angriber kan indlejre ondsindet kode (et lille script) i en webside, som andre brugere ser. Når en bruger åbner den manipulerede side, kan scriptet køre i brugerens browser og f.eks. vise falsk indhold eller udgive sig for at være nogen, det ikke er — dette kaldes spoofing. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på skærmen.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Microsoft SharePoint Server i en version ældre end 16.0.20326.20090. Det gælder typisk organisationer, der selv drifter SharePoint på egne servere (on-premises). Bruger din virksomhed SharePoint Online (via Microsoft 365 i skyen), er du sandsynligvis ikke direkte berørt. Angriberen skal desuden allerede have adgang til systemet med høje rettigheder og kræver, at en anden bruger aktivt klikker på eller åbner et manipuleret link.
Hvad kan ske?
En angriber med administratorrettigheder i SharePoint kan konstruere en ondsindet side eller et link, som — hvis en anden bruger klikker på det — viser forfalsket indhold i brugerens browser. Det kan f.eks. bruges til at narre medarbejdere til at tro, de ser legitim information fra virksomhedens intranet. Angriberen kan ikke direkte stjæle store mængder data, overtage systemer eller lukke servere ned via denne fejl alene. Konsekvenserne er primært begrænset til mindre informationslæk og vildledning.
Hvor alvorligt er det?
Sårbarheden er vurderet til lav alvorlighed med en CVSS-score på 3.5 ud af 10. Det skyldes flere begrænsende faktorer: angriberen skal i forvejen have høje rettigheder i systemet, og et offer skal aktivt interagere med ondsindet indhold for at angrebet lykkes. Konsekvenserne er desuden begrænsede — ingen risiko for nedbrud eller datatyveri i stor skala. Selvom risikoen er lav, anbefales det stadig at opdatere, da uoprettede systemer over tid kan udgøre et større problem.
Hvad gør jeg nu?
Følg disse trin for at håndtere sårbarheden:
- Tjek din SharePoint-version: Find ud af, om din virksomhed kører SharePoint Server on-premises, og hvilken version. Dette kan typisk ses i SharePoint Central Administration under ‘Upgrade and Migration’.
- Opdater til nyeste version: Sørg for, at SharePoint Server opdateres til version 16.0.20326.20090 eller nyere. Kontakt din IT-ansvarlige eller leverandør, hvis du er usikker.
- Begræns administratorrettigheder: Gennemgå hvem der har høje rettigheder i SharePoint. Jo færre der har disse rettigheder, jo lavere er risikoen.
- Oplys medarbejdere: Gør medarbejdere opmærksomme på ikke at klikke på ukendte eller mistænkelige links — selv på intranettet.
- Overvej flytning til SharePoint Online: Bruger du on-premises SharePoint, kan det på sigt være en fordel at migrere til Microsoft 365, hvor Microsoft selv håndterer sikkerhedsopdateringer.
Opdater inden for 30 dage
Da alvorligheden er lav, og angrebet kræver både høje rettigheder og brugerinteraktion, er der ikke grund til panik. Vi anbefaler dog, at du sørger for at opdatere din SharePoint Server inden for de næste 30 dage som en del af din normale vedligeholdelsesrutine. Benyt lejligheden til at gennemgå, hvem der har administratorrettigheder, og om det stadig er nødvendigt.
Tidslinje
Konkrete eksempler
Falsk besked på intranettet
En administrator med adgang til SharePoint opretter en side med et ondsindet script skjult i teksten. Han sender et link til siden til en kollega. Når kollegaen åbner linket, ser hun en falsk meddelelse, der tilsyneladende kommer fra virksomhedens ledelse — f.eks. en anmodning om at indtaste sine loginoplysninger på en ekstern side.
Kompromitteret administratorkonto bruges til spoofing
En angriber har fået adgang til en kompromitteret SharePoint-administratorkonto via phishing. Angriberen bruger denne adgang til at indlejre et XSS-script i et SharePoint-dokument. Når medarbejdere åbner dokumentet, vises de falske sikkerhedsadvarsler, der narrer dem til at klikke på ondsindede links udenfor virksomhedens systemer.
Manipuleret projektside vildleder samarbejdspartnere
En intern bruger med høje rettigheder — måske utilsigtet — uploader indhold med et indlejret script til en delt SharePoint-projektside. Eksterne samarbejdspartnere, der har adgang til siden, ser forfalsket information om projektstatus eller kontaktoplysninger, hvilket skaber forvirring og potentielt fører til forkerte beslutninger.
Ofte stillede spørgsmål
Er vi i fare, hvis vi bruger SharePoint Online via Microsoft 365?
Sandsynligvis ikke. Denne sårbarhed vedrører primært SharePoint Server, som virksomheder selv drifter. Microsoft håndterer løbende sikkerhed i SharePoint Online, og du behøver ikke foretage dig noget manuelt i den forbindelse.
Kan en udefrakommende hacker udnytte denne sårbarhed?
Ikke uden videre. Angriberen skal allerede have høje rettigheder (f.eks. administratoradgang) i dit SharePoint-system. Det betyder, at risikoen primært kommer indefra — f.eks. fra en kompromitteret administratorkonto eller en utilfreds medarbejder med høje rettigheder.
Hvad er cross-site scripting (XSS)?
XSS er en type angreb, hvor ondsindet kode (et script) indlejres i en hjemmeside eller webapplikation. Når andre brugere besøger siden, kører koden i deres browser — uden de ved det. Det kan bruges til at vise falsk indhold, omdirigere brugere eller i visse tilfælde stjæle loginoplysninger.
Hvad er spoofing i denne sammenhæng?
Spoofing betyder her, at en angriber kan få indhold til at se ud, som om det kommer fra en betroet kilde — f.eks. fra din virksomheds officielle SharePoint-intranet. En medarbejder kan dermed blive narret til at tro, at en besked eller et dokument er legitimt, når det i virkeligheden er manipuleret.
Hvornår skal vi senest have opdateret?
Da sårbarheden er vurderet som lav, er der ikke et akut presserende krav. Vi anbefaler, at opdateringen håndteres inden for de næste 30 dage som en del af din normale IT-vedligeholdelse. Venter du markant længere, risikerer du, at sårbarheden kombineres med andre svagheder og udgør en større trussel.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.20326.20090
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.