CVE-2026-69824: Kritisk fejl i Microsoft XPS – hvad du skal gøre
Kritisk sårbarhed i Microsoft XPS tillader hackere at overtage din computer via netværket uden kodeord eller klik.
Hvad er det?
CVE-2026-69824 er en kritisk sårbarhed i Microsoft Standard XPS – Microsofts format til visning og udskrivning af dokumenter (ligner PDF). Fejlen skyldes en såkaldt integer underflow, hvilket betyder, at softwaren laver en regnefejl med tal, der resulterer i et tal-omfald (wrap-around). Det åbner en hukommelsesfejl (heap buffer overflow – CWE-122), som en angriber kan udnytte til at køre sin egen kode på din maskine. Det kræver hverken adgangskode, brugerinteraktion eller særlige rettigheder – angriberen behøver blot netværksadgang.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og brugere, der kører Windows-systemer med Microsoft Standard XPS-komponenten aktiveret – hvilket er standard på de fleste Windows-installationer. Det betyder, at langt de fleste SMV’er med Windows-computere potentielt er i farezonen, særligt hvis maskinerne er tilgængelige via internettet eller et delt netværk uden tilstrækkelig segmentering (opdeling af netværket).
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Overtage din computer fuldstændigt og køre vilkårlige programmer med systemrettigheder.
- Stjæle fortrolige data – fx kundeoplysninger, økonomidata eller adgangskoder gemt på maskinen.
- Installere ransomware (afpresningssoftware, der låser dine filer) eller spionagesoftware.
- Sprede sig videre i dit netværk og kompromittere andre maskiner og systemer.
- Lamme din drift ved at slette eller kryptere kritiske filer og systemer.
Hvor alvorligt er det?
CVSS-scoren er 9.8 ud af 10 – Kritisk. Det er den næsthøjeste score, en sårbarhed kan få. Angrebet kan ske direkte over netværket, er let at udføre (lav kompleksitet) og kræver ingen kodeord, ingen særlige rettigheder og intet klik fra offeret. Alle tre grundpiller i datasikkerhed er i spil: Fortrolighed, integritet og tilgængelighed er alle vurderet som høj risiko. Det betyder, at en vellykket udnyttelse kan have katastrofale konsekvenser for din virksomhed.
Hvad gør jeg nu?
Handl hurtigt – helst inden for 24–48 timer. Følg disse trin:
- Installer sikkerhedsopdateringen fra Microsoft så snart den er tilgængelig. Tjek Windows Update eller Microsoft Security Response Center (MSRC) for din specifikke Windows-version.
- Kortlæg dine Windows-maskiner – find ud af hvilke systemer i din virksomhed der kører Microsoft XPS-komponenten og prioriter dem højest.
- Begræns netværksadgang – sørg for, at maskiner med XPS ikke er unødvendigt eksponerede mod internettet eller ukendte netværk. Brug firewall til at begrænse adgangen.
- Hold øje med mistænkelig aktivitet på dine systemer – usædvanlig netværkstrafik, nye brugerkonti eller uventede programmer kan være tegn på et angreb.
- Kontakt din IT-leverandør hvis du er usikker på, om dine systemer er sårbare, eller hvis du har brug for hjælp til at implementere opdateringen sikkert.
Handl inden for 24–48 timer
Auroa anbefaler, at du behandler CVE-2026-69824 som højeste prioritet og sikrer, at alle Windows-systemer i din virksomhed opdateres, så snart Microsoft frigiver en officiel patch. I mellemtiden bør du som minimum sikre, at dine systemer er beskyttet bag en opdateret firewall og ikke er unødvendigt eksponerede mod internettet. Overvej at deaktivere XPS-funktionaliteten midlertidigt på systemer, der ikke aktivt bruger den. Har du brug for konkret hjælp til at vurdere din eksponering eller implementere mitigering, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Direkte netværksangreb mod eksponeret Windows-maskine
En angriber scanner internettet for Windows-maskiner med XPS-komponenten eksponeret og sender et specialkonstrueret netværkspakke, der udløser integer underflow-fejlen. Uden at du eller dine medarbejdere klikker på noget som helst, opnår angriberen fuld kontrol over maskinen og kan installere ransomware, der krypterer alle virksomhedens filer og kræver løsepenge for at låse dem op igen.
Intern spredning via kompromitteret arbejdsstation
En angriber får fodfæste på ét punkt i dit netværk – fx via en anden sårbarhed eller phishing-mail – og bruger derefter CVE-2026-69824 til at hoppe videre til andre Windows-maskiner internt i virksomheden. På den måde kan angriberen systematisk kompromittere flere systemer, herunder filservere og maskiner med adgang til bank- eller regnskabssystemer, uden at nogen opdager det i første omgang.
Datatyveri fra bogholderisystem
En angriber udnytter sårbarheden til at overtage en Windows-computer, der tilhører din bogholder eller en medarbejder med adgang til økonomisystemer. Angriberen installerer et spionageprogram, der i det skjulte opsamler loginoplysninger, bankkontodata og kundeoplysninger over flere uger, inden tyveriet opdages – med potentielt store juridiske og økonomiske konsekvenser til følge.
Ofte stillede spørgsmål
Hvad er Microsoft Standard XPS, og bruger vi det?
XPS (XML Paper Specification) er Microsofts eget dokumentformat til at vise og udskrive filer – lidt som PDF. Komponenten er installeret som standard på de fleste Windows-computere. Det er derfor sandsynligt, at din virksomhed bruger det, selvom I måske ikke aktivt arbejder med XPS-filer til daglig.
Skal vi vente på, at Microsoft udgiver en patch, inden vi gør noget?
Nej – du bør handle nu, selvom den endelige patch endnu ikke er frigivet. Du kan reducere risikoen ved at begrænse netværksadgangen til sårbare maskiner via firewall-regler og overveje at deaktivere XPS-komponenten midlertidigt på systemer, der ikke har brug for den. Så snart patchen er tilgængelig, bør du installere den med det samme.
Kan vi opdage om vi allerede er blevet angrebet?
Det kan være svært at opdage et angreb uden specialiserede sikkerhedsværktøjer. Tegn at holde øje med inkluderer: usædvanlig langsom computerydelse, uventede programmer der kører, nye brugerkonti der er oprettet, eller filer der mangler eller er krypterede. Kontakt din IT-leverandør, hvis du observerer noget mistænkeligt, eller hvis du ønsker en gennemgang af dine logfiler.
Er vores cloud-tjenester og SaaS-løsninger også i fare?
Sårbarheden er specifikt i Windows XPS-komponenten på lokale maskiner. Dine cloud-baserede tjenester (fx Microsoft 365 i skyen) er som udgangspunkt ikke direkte berørt af denne fejl. Men hvis en angriber kompromitterer en af dine Windows-computere, kan vedkommende bruge den som springbræt til at tilgå data og konti, der er logget ind på den pågældende maskine – herunder cloud-tjenester.
Hvad er en integer underflow, og hvorfor er det farligt?
En integer underflow opstår, når et program trækker så meget fra et tal, at resultatet ‘går under nul’ og ‘wrapper rundt’ til et meget stort tal. Det kan narre programmet til at tildele for lidt hukommelse og derefter skrive data ud over den tildelte grænse – det kaldes et buffer overflow. En angriber kan udnytte dette til at placere sin egen kode i hukommelsen og få systemet til at udføre den.
Gælder denne sårbarhed alle versioner af Windows?
NVD-data specificerer endnu ikke præcis hvilke Windows-versioner der er berørt. Som udgangspunkt bør du betragte alle Windows-systemer i din virksomhed som potentielt sårbare, indtil Microsoft udgiver en officiel liste over berørte versioner i forbindelse med patchen. Tjek løbende Microsofts sikkerhedsbulletiner på MSRC (Microsoft Security Response Center) for opdaterede oplysninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Integer underflow (wrap or wraparound) in Microsoft Standard XPS allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.