Åbner i en ny fane
CVE-2026-69739
Moderat

CVE-2026-69739: Sårbarhed i Microsoft Office

Sårbarhed i Microsoft Office lader angribere stjæle følsomme oplysninger fra din computer via en særligt udformet fil.

CVSS Score
6.5
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 2-3 dage

Hvad er det?

CVE-2026-69739 er en sikkerhedssårbarhed i Microsoft Office, der skyldes en fejl kaldet ‘out-of-bounds read’ (programmet læser data fra hukommelsen, det ikke burde have adgang til). En angriber kan udnytte fejlen til at få adgang til oplysninger på din computer, som burde være beskyttede. Angrebet kræver, at du åbner en ondsindet fil — for eksempel et Word- eller Excel-dokument — som angriberen har sendt til dig. Selve angrebet sker over netværket, men din handling er nødvendig for at udløse det.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og enkeltpersoner, der bruger én af følgende Microsoft Office-versioner:

  • Microsoft 365 Apps (abonnementsversionen af Office)
  • Microsoft Office 2016
  • Microsoft Office 2019
  • Microsoft Office 2021
  • Microsoft Office 2024

Da Microsoft Office er ekstremt udbredt, er potentielt rigtig mange virksomheder berørt — herunder langt de fleste SMV’er i Danmark.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende læse følsomme oplysninger fra din computers hukommelse. Det kan for eksempel dreje sig om adgangskoder, interne dokumenter, sessionsdata eller andre fortrolige data, som er åbne i din computer på det tidspunkt. Angriberen kan ikke ændre eller slette dine filer via denne sårbarhed — men de stjålne oplysninger kan bruges som springbræt til et større angreb mod din virksomhed.

Hvor alvorligt er det?

Sårbarheden er vurderet til 6,5 ud af 10 (moderat) efter den internationale CVSS-skala. Det er ikke den mest kritiske kategori, men det er heller ikke noget, man bør ignorere. Vigtigt at bemærke:

  • Ingen ekstra rettigheder kræves — angriberen behøver ikke at kende din adgangskode på forhånd.
  • Din handling er nødvendig — du skal selv åbne den ondsindede fil, hvilket giver et vist naturligt forsvar.
  • Fortrolighed er truet — dine data kan afsløres, men filer kan ikke direkte slettes eller ændres via denne fejl.

Hvad gør jeg nu?

Du bør handle inden for de næste par dage. Følg disse trin:

  1. Opdatér Microsoft Office med det samme. Åbn et Office-program (f.eks. Word), gå til Filer → Konto → Opdateringsindstillinger → Opdatér nu. Alternativt kan du opdatere via Windows Update.
  2. Vær ekstra opmærksom på vedhæftede filer i e-mails. Åbn ikke Office-dokumenter fra ukendte eller uventede afsendere — selv om de ser troværdige ud.
  3. Aktivér beskyttet visning i Office. Sørg for, at Office åbner filer fra internettet i ‘Beskyttet visning’ (sandkassetilstand), som begrænser hvad dokumentet kan gøre.
  4. Informér dine medarbejdere. Fortæl dem om risikoen ved at åbne uventede dokumenter, og opfordr dem til at kontakte IT-ansvarlige ved tvivl.
  5. Tjek om opdateringen er installeret. Gå til Filer → Konto i Word og bekræft, at din version er opdateret efter september 2026.
Tidsfrist

Opdatér inden for 2-3 dage

Sådan ser Auroa det

Vi anbefaler, at du opdaterer Microsoft Office hurtigst muligt — det tager typisk under ti minutter og er den mest effektive beskyttelse. Kombinér opdateringen med en kort reminder til dine medarbejdere om ikke at åbne uventede vedhæftede filer. Selvom sårbarheden endnu ikke ser ud til at blive aktivt udnyttet, er Microsoft Office et yndet mål for angribere, og lignende fejl udnyttes historisk set hurtigt, når de først bliver offentligt kendte.

Tidslinje

08/09/2026
CVE offentliggjort og patch udgivet
Microsoft offentliggjorde CVE-2026-69739 som en del af deres månedlige Patch Tuesday-opdatering. Samtidig udsendte de sikkerhedsopdateringer til alle berørte Office-versioner.
08/09/2026
NVD registrerer sårbarheden
Den amerikanske nationale sårbarhedsdatabase (NVD) optog CVE'en og tildelte den en CVSS-score på 6,5 (moderat alvorlighed).
09/09/2026
Sikkerhedsforskere analyserer fejlen
Sikkerhedsforskere begynder at analysere den offentliggjorte sårbarhed for at forstå omfanget og risikoen for aktivt misbrug.
10/09/2026
Ingen kendte aktive angreb
På nuværende tidspunkt er der ingen rapporter om, at sårbarheden aktivt udnyttes i angreb mod virksomheder. Opdatering anbefales som forebyggelse.

Konkrete eksempler

Phishing-mail med ondsindet Word-dokument

En angriber sender en e-mail til en medarbejder i din virksomhed, der ser ud til at komme fra en leverandør eller samarbejdspartner. Mailen indeholder et Word-dokument med titlen ‘Tilbud_september2026.docx’. Når medarbejderen åbner filen, udnytter dokumentet sårbarheden og sender oplysninger fra computerens hukommelse — for eksempel en aktiv sessions-token til jeres forretningssystem — til angriberen via internettet.

Ondsindet Excel-fil delt via falsk cloud-link

En angriber opretter en falsk SharePoint- eller OneDrive-side og sender et link til en Excel-fil, der angiveligt indeholder en vigtig rapport. Medarbejderen downloader og åbner filen i Excel, som udløser fejlen. Angriberen kan nu læse data fra hukommelsen — herunder potentielt adgangskoder, der er gemt midlertidigt i systemet — og bruge dem til at logge ind på virksomhedens systemer.

Kompromitteret hjemmeside med automatisk download

En medarbejder besøger en hjemmeside, der er blevet hacket af en angriber. Siden forsøger automatisk at downloade et Office-dokument til brugerens computer. Hvis medarbejderen efterfølgende åbner filen — f.eks. fordi browseren spørger, om man vil åbne den — kan angriberen udnytte sårbarheden og hente fortrolige oplysninger fra computerens hukommelse.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — 365 Apps

Microsoft — Office 2016

Microsoft — Office 2019

Microsoft — Office 2021

Microsoft — Office 2024

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-125

Original NVD-beskrivelse (engelsk)

Out-of-bounds read in Microsoft Office allows an unauthorized attacker to disclose information over a network.

Referencer & kilder

Patches

Sværhedsgrad
Moderat
CVSS Base Score
6.5
Hurtige fakta
CVE-ID
CVE-2026-69739
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 2-3 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.