CVE-2026-69690: XSS-sårbarhed i SharePoint Server
Sikkerhedsfejl i Microsoft SharePoint giver angribere mulighed for at narre brugere via falsk indhold på siden.
Hvad er det?
CVE-2026-69690 er en sårbarhed af typen cross-site scripting (XSS) i Microsoft SharePoint Server. XSS betyder, at en angriber kan injicere (indsætte) skadeligt indhold eller falske elementer i en webside, som andre brugere ser i deres browser. I dette tilfælde kan angriberen bruge fejlen til at udgive sig for at være noget eller nogen, de ikke er — det kaldes spoofing. Fejlen skyldes, at SharePoint ikke håndterer brugerinput korrekt, inden det vises på siden. Sårbarheden er vurderet til moderat alvorlig med en CVSS-score på 4.6 ud af 10.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Microsoft SharePoint Server i en version ældre end 16.0.20326.20090. Det er typisk virksomheder, der anvender SharePoint som intranet, dokumentdeling eller samarbejdsplatform. For at udnytte fejlen kræver angriberen en gyldig brugerkonto i systemet samt at et offer klikker på et særligt udformet link eller besøger en manipuleret side. SMV’er med et on-premises (lokalt installeret) SharePoint er særligt i fokus, da cloud-versioner typisk opdateres automatisk af Microsoft.
Hvad kan ske?
En angriber med adgang til dit SharePoint kan udnytte fejlen til at vise falsk indhold for dine kolleger — for eksempel en falsk login-side, en besked der ser ud til at komme fra ledelsen, eller et manipuleret dokument. Det kan føre til:
- Phishing-angreb internt i din organisation (medarbejdere narres til at afgive kodeord)
- Spredning af falske instruktioner eller misinformation via SharePoint
- Begrænset adgang til følsomme oplysninger hvis angriberen kombinerer angrebet med andre metoder
Angrebet påvirker ikke systemets tilgængelighed (siden går ikke ned), men kan kompromittere tilliden til indhold i SharePoint.
Hvor alvorligt er det?
Sårbarheden er vurderet som moderat (CVSS 4.6/10). Det betyder, at den ikke er kritisk, men heller ikke ubetydelig. Angrebskompleksiteten er lav — det er ikke svært at udnytte teknisk set — men angriberen skal allerede have en gyldig konto i dit SharePoint, og et offer skal aktivt interagere (f.eks. klikke på et link). Det begrænser risikoen noget. Der er ingen risiko for direkte datatab eller nedetid, men risikoen for social manipulation og identitetsforfalskning internt er reel.
Hvad gør jeg nu?
Du bør opdatere dit SharePoint snarest muligt. Følg disse trin:
- Tjek din version: Log ind på din SharePoint-server og kontrollér hvilken version du kører. Gå til Indstillinger → Webstedsindstillinger → SharePoint-version.
- Opdatér til seneste version: Installér opdateringen der bringer SharePoint Server til version 16.0.20326.20090 eller nyere. Hent opdateringen via Microsoft Update Catalog eller Windows Server Update Services (WSUS).
- Informér dine medarbejdere: Gør dem opmærksomme på, at de skal være kritiske over for uventede beskeder eller login-opfordringer i SharePoint — selv hvis de ser troværdige ud.
- Gennemgå adgange: Tjek om der er brugerkonti i SharePoint som ikke burde have adgang længere, og fjern disse.
- Kontakt din IT-leverandør: Har du ikke selv ressourcer til at opdatere, så kontakt din IT-partner og bed dem håndtere det.
Opdatér inden for 30 dage
Auroa anbefaler, at du planlægger opdatering af SharePoint inden for de næste 30 dage. Selvom sårbarheden ikke er kritisk, er den nem at udnytte for en bruger med en gyldig konto — og interne trusler eller kompromitterede konti er en reel risiko i mange virksomheder. En opdatering er her den klare og enkle løsning, og den bør prioriteres i din næste vedligeholdsrunde.
Tidslinje
Konkrete eksempler
Falsk intern besked fra 'ledelsen'
En angriber med en gyldig medarbejderkonto opretter et SharePoint-dokument eller en side med injiceret skadelig kode. Når en kollega åbner siden, ser vedkommende en overbevisende besked tilsyneladende fra direktøren om at klikke på et link og logge ind igen. Medarbejderen afgiver sit kodeord på en falsk login-side, og angriberen har nu adgang til endnu en konto.
Manipulation af SharePoint-intranet
En tidligere medarbejder, hvis konto ikke er blevet slettet, udnytter sårbarheden til at indsætte falsk indhold på virksomhedens intranet-forside i SharePoint. Kollegerne ser misinformation — fx forkerte instrukser om en betaling eller en HR-procedure — som ser ud til at komme fra virksomheden selv. Skaden opdages først efter at flere medarbejdere har handlet på de falske instrukser.
Session-kapring via kompromitteret konto
En angriber der har fået fat i en medarbejders SharePoint-kodeord via phishing, logger ind og placerer skadelig XSS-kode i et delt dokument. Når andre brugere åbner dokumentet, sender deres browsere automatisk session-tokens til angriberen, som herefter kan overtage disse brugeres sessioner i SharePoint uden at kende deres kodeord.
Ofte stillede spørgsmål
Bruger vi SharePoint Online (Microsoft 365) — er vi så i fare?
Sandsynligvis ikke. Microsoft opdaterer SharePoint Online løbende og automatisk. Denne sårbarhed retter sig primært mod on-premises installationer af SharePoint Server, som din virksomhed selv drifter. Kontakt din IT-leverandør hvis du er i tvivl om hvilken type du bruger.
Kan en ekstern hacker udnytte dette uden en konto hos os?
Nej. Angriberen skal have en gyldig og logget-ind brugerkonto i dit SharePoint-system. Det betyder, at risikoen typisk kommer fra en intern bruger med dårlige hensigter, eller fra en ekstern person der har fået fat i en medarbejders login-oplysninger.
Hvad er cross-site scripting (XSS) helt konkret?
XSS er en type angreb, hvor en angriber indsætter skadelig kode i en webside, som andre brugere efterfølgende ser i deres browser. Koden kan fx vise en falsk login-boks, omdirigere brugeren til en anden side eller stjæle session-information. Det sker fordi systemet ikke tjekker, om det indhold brugeren indtaster, er ufarligt, inden det vises til andre.
Bliver vi advaret, hvis nogen forsøger at udnytte dette?
Ikke automatisk, medmindre du har et lognings- eller overvågningssystem (fx SIEM eller Microsoft Defender for Office 365) sat op. Derfor er det vigtigt at opdatere hurtigst muligt frem for at afvente en advarsel. Tal med din IT-leverandør om muligheden for at aktivere relevante advarsler.
Skal vi genstarte SharePoint-serveren efter opdateringen?
Ja, det er typisk nødvendigt at genstarte serveren efter en SharePoint-opdatering for at ændringerne træder i kraft. Planlæg opdateringen uden for arbejdstiden for at minimere gene for dine medarbejdere.
Ramte produkter
Microsoft — Sharepoint Server
< 16.0.20326.20090
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper neutralization of input during web page generation (‘cross-site scripting’) in Microsoft Office SharePoint allows an authorized attacker to perform spoofing over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.