CVE-2026-69683: SSRF-sårbarhed i SharePoint Server
Sårbarhed i Microsoft SharePoint lader indloggede angribere snige sig til fortrolige data via serverens egne netværksforbindelser.
Hvad er det?
Denne sårbarhed kaldes SSRF — Server-Side Request Forgery (på dansk: forfalskning af serveranmodninger). Det betyder, at en angriber kan narre SharePoint-serveren til at sende forespørgsler på vegne af angriberen til andre systemer på dit netværk. SharePoint bliver altså brugt som et redskab til at hente information, som angriberen normalt ikke ville have adgang til. Fejlen ligger i selve SharePoint-softwaren og kræver ikke avanceret teknisk udstyr at udnytte — kun en gyldig brugerkonto.
Hvem rammer det?
Sårbarheden rammer virksomheder, der kører Microsoft SharePoint Server i en version ældre end 16.0.20326.20082. Det gælder typisk organisationer, der selv drifter SharePoint på egne servere (on-premises). Bruger du SharePoint Online via Microsoft 365, er du som udgangspunkt ikke direkte berørt, da Microsoft håndterer opdateringer der. Er du i tvivl om hvilken version du kører, bør du tjekke med din IT-ansvarlige.
Hvad kan ske?
En angriber med en gyldig brugerkonto — det kan være en utilfreds medarbejder, en ekstern konsulent eller en konto der er blevet kompromitteret — kan udnytte fejlen til at få SharePoint-serveren til at hente data fra andre systemer på dit interne netværk. Det kan betyde, at fortrolige oplysninger som interne API-svar, konfigurationsfiler eller data fra bagvedliggende systemer bliver afsløret. Angriberen behøver ikke særlige administratorrettigheder, og angrebet efterlader ikke nødvendigvis tydelige spor.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 6.5 — Moderat. Det er ikke den mest kritiske kategori, men den bør tages seriøst. Angrebsvektoren er netværksbaseret, kompleksiteten er lav, og angriberen behøver kun en almindelig brugerkonto — ingen administratorrettigheder. Konsekvensen er begrænset til afsløring af information (fortrolighed), men ikke direkte ændring eller sletning af data. I praksis kan afsløret information bruges som springbræt til et mere alvorligt angreb.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Find ud af hvilken version I kører: Bed din IT-ansvarlige tjekke SharePoint-serverens versionsnummer. Er det under 16.0.20326.20082, er I sårbare.
- Opdatér SharePoint Server: Installer den sikkerhedsopdatering fra Microsoft, der lukker denne sårbarhed. Følg Microsofts officielle vejledning for opdatering af SharePoint Server.
- Begræns brugeradgang: Gennemgå hvem der har adgang til jeres SharePoint. Fjern konti, der ikke længere er i brug, og sørg for at brugerrettigheder følger princippet om mindst mulig adgang.
- Overvåg for mistænkelig aktivitet: Tjek serverlogfiler for usædvanlige udgående forbindelser eller forespørgsler, som SharePoint-serveren har foretaget.
- Kontakt jeres IT-leverandør: Hvis I ikke selv har ressourcer til at håndtere opdateringen, kontakt en IT-partner med erfaring i Microsoft SharePoint.
Opdatér inden for 14 dage
Vi anbefaler, at I prioriterer opdateringen af SharePoint Server inden for de næste to uger. Selv om sårbarheden kræver en gyldig brugerkonto, er det ikke en høj barriere — kompromitterede konti er en af de hyppigste årsager til sikkerhedshændelser i SMV’er. En opdatering tager typisk under en time og lukker hullet effektivt. Kombiner gerne opdateringen med en hurtig gennemgang af, hvem der har adgang til jeres SharePoint.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto brugt som indgang
En angriber har via phishing fået adgang til en medarbejders SharePoint-login. Med denne konto sender angriberen en særligt udformet forespørgsel til SharePoint-serveren. Serveren kontakter automatisk interne systemer — f.eks. et lagersystem eller en intern API — og returnerer data tilbage til angriberen. Alt dette sker uden at medarbejderen opdager noget.
Intern kortlægning af netværket
En angriber med adgang til SharePoint bruger SSRF-fejlen til at få serveren til at sende forespørgsler til forskellige interne IP-adresser. På den måde kortlægger angriberen, hvilke systemer der kører på det interne netværk — oplysninger der normalt ikke er tilgængelige udefra. Disse oplysninger bruges efterfølgende til at planlægge et mere målrettet angreb.
Adgang til interne konfigurationsfiler
En ekstern konsulent med begrænset SharePoint-adgang udnytter sårbarheden til at få serveren til at hente en intern konfigurationsfil, der indeholder databaseoplysninger og adgangskoder til andre systemer. Med disse oplysninger kan konsulenten — eller en angriber der har stjålet konsulentens konto — bevæge sig videre ind i virksomhedens infrastruktur.
Ofte stillede spørgsmål
Er vi i fare, hvis vi bruger SharePoint Online via Microsoft 365?
Nej, ikke direkte. Denne sårbarhed rammer SharePoint Server, som kører på jeres egne servere. Microsoft håndterer løbende sikkerhedsopdateringer på SharePoint Online, så cloud-versionen er ikke påvirket af denne specifikke fejl.
Kræver angrebet, at hackeren allerede er inde i vores netværk?
Ikke nødvendigvis. Angriberen behøver blot en gyldig brugerkonto i SharePoint — det kan ske via en stjålet adgangskode, phishing eller en gammel medarbejderkonto der ikke er deaktiveret. Angrebet sker over internettet, hvis SharePoint er tilgængeligt udefra.
Hvad er SSRF, og hvorfor er det farligt?
SSRF står for Server-Side Request Forgery — på dansk forfalskning af serveranmodninger. Det betyder, at angriberen narrer serveren til at hente data på sine vegne fra andre systemer på netværket. Serveren har ofte adgang til interne ressourcer, som angriberen ikke selv kan nå udefra, og det gør teknikken farlig.
Kan vi se, om vi allerede er blevet angrebet?
Det er svært at sige med sikkerhed uden en teknisk gennemgang. Kig i SharePoints serverlogfiler efter usædvanlige udgående netværksforbindelser eller forespørgsler til interne systemer, som ikke er forventede. Har I ikke ressourcer til dette selv, kan en IT-sikkerhedspartner hjælpe med at analysere logfilerne.
Hvad sker der, hvis vi venter med at opdatere?
Jo længere I venter, jo større er risikoen for at sårbarheden bliver udnyttet — særligt hvis der kommer offentliggjorte angrebsværktøjer (proof-of-concept). En kompromitteret SharePoint-server kan bruges som springbræt til at kortlægge resten af jeres netværk og forberede et større angreb.
Hjælper det at kræve stærke adgangskoder?
Det hjælper, men er ikke nok alene. Stærke adgangskoder og multifaktorgodkendelse (MFA) gør det sværere for angribere at skaffe en gyldig konto. Men den grundlæggende fejl i SharePoint skal lukkes med en opdatering — det er den eneste rigtige løsning.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.20326.20082
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Server-side request forgery (ssrf) in Microsoft Office SharePoint allows an authorized attacker to disclose information over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.