CVE-2026-69836: Kritisk sårbarhed i Microsoft Entra ID
Kritisk sårbarhed i Microsoft Entra ID giver angribere fuld kontrol over dit system uden login – opdater straks.
Hvad er det?
Microsoft Entra ID (tidligere Azure Active Directory) har en alvorlig sårbarhed, der skyldes usikker håndtering af data-pakker fra internettet. Problemet kaldes ‘deserialisering af ikke-betroede data’ – det betyder, at systemet ukritisk åbner og udfører indhold fra en ondsindet pakke, som en angriber sender udefra. Angriberen behøver hverken brugernavn, adgangskode eller særlige rettigheder for at udnytte fejlen. Selve angrebet kan udføres automatisk over internettet uden nogen brugerhandling. Resultatet er, at angriberen kan køre vilkårlig kode på det angrebne system og potentielt overtage det fuldstændigt.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Entra ID til at styre brugere, adgange og login – herunder virksomheder der bruger Microsoft 365, Azure eller andre Microsoft-skytjenester. Da Entra ID er kernen i mange virksomheders identitets- og adgangsstyring, er konsekvenserne potentielt vidtrækkende. Særligt udsatte er virksomheder, der ikke har ekstra sikkerhedslag foran deres Entra ID-miljø.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan følgende ske:
- Fuld systemovertagelse: Angriberen kan køre egne programmer på serveren og overtage kontrollen.
- Datatyveri: Alle data i dit Microsoft-miljø kan læses og kopieres – herunder persondata, forretningshemmeligheder og adgangskoder.
- Ransomware: Angriberen kan installere løsesumsvirus og kryptere dine filer og systemer.
- Adgang til hele netværket: Da Entra ID styrer adgange, kan en kompromitteret konto bruges som springbræt til resten af virksomhedens systemer.
- Driftstop: Kritiske systemer kan gøres utilgængelige, hvilket stopper virksomhedens drift.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 10 ud af 10, hvilket er ekstremt sjældent og indikerer, at fejlen er kritisk på alle parametre:
- Angrebet sker over internettet – angriberen behøver ikke fysisk adgang.
- Der kræves ingen brugernavn, adgangskode eller særlige rettigheder.
- Ingen brugerhandling (som at klikke på et link) er nødvendig.
- Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til maksimum.
Kombinationen af disse faktorer gør sårbarheden til en af de mest alvorlige, man kan støde på.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er hvad du konkret skal gøre:
- Tjek om du bruger Microsoft Entra ID: Log ind på Microsoft 365 Admin Center eller kontakt din IT-leverandør og spørg direkte, om din virksomhed bruger Entra ID (tidligere Azure AD).
- Installer Microsofts sikkerhedsopdatering: Gå til Microsofts sikkerhedsbulletin og anvend den relevante patch (sikkerhedsopdatering) så hurtigt som muligt. Er du i tvivl, bed din IT-leverandør om at gøre det.
- Aktiver multifaktorgodkendelse (MFA): Sørg for, at alle brugerkonti – især administratorer – bruger MFA. Det reducerer skaden, selv hvis en konto kompromitteres.
- Gennemgå adgangslogge: Bed din IT-leverandør om at tjekke om der har været usædvanlig aktivitet i Entra ID de seneste dage.
- Begræns eksponering: Overvej om Entra ID-administration skal være tilgængeligt direkte fra internettet, eller om det kan begrænses via VPN eller IP-filtrering.
- Informer ledelsen: Sørg for, at relevante beslutningstagere er orienteret om risikoen og de iværksatte tiltag.
Handl inden for 24-48 timer
Med en CVSS-score på 10 og ingen krav til forhåndsadgang er dette en sårbarhed, du ikke kan tillade dig at vente med at håndtere. Vi anbefaler, at du kontakter din IT-leverandør i dag og sikrer, at Microsofts sikkerhedsopdatering er installeret inden for 24 timer. Sideløbende bør du aktivere MFA på alle konti og få gennemgået dine adgangslogge for tegn på kompromittering. Har du brug for hjælp, er Auroa klar til at assistere med en hurtig vurdering af din eksponering.
Tidslinje
Konkrete eksempler
Automatiseret netværksscanning og overtagelse
En angriber bruger et automatiseret scanningsværktøj til at finde virksomheder med eksponerede Microsoft Entra ID-endepunkter på internettet. Uden at kende nogen adgangskoder sender angriberen en specialfremstillet datapakke til systemet. Entra ID behandler pakken ukritisk, og angribers kode køres på serveren – hvilket giver fuld administratoradgang til virksomhedens komplette Microsoft-miljø, inklusiv alle brugerkonti og data.
Ransomware-angreb via kompromitteret Entra ID
En kriminel gruppe udnytter sårbarheden til at få fodfæste i en SMV’s Microsoft-miljø. Derfra opretter de en skjult administratorkonto og bruger de næste timer på at kortlægge virksomhedens data og systemer. Til sidst aktiverer de ransomware, der krypterer filer på tværs af SharePoint, OneDrive og interne servere. Virksomheden modtager et krav om løsesum for at få adgang til sine data igen.
Datatyveri og videresalg af kundeoplysninger
En angriber udnytter fejlen til at tilgå virksomhedens Entra ID og henter derefter adgang til alle tilkoblede systemer, herunder CRM-systemet med kundedata. Tusindvis af kunders personoplysninger – navne, adresser og betalingsinfo – eksporteres og sælges på det mørke net. Virksomheden opdager først bruddet uger senere, når kunder begynder at rapportere mistænkelig aktivitet.
Ofte stillede spørgsmål
Hvad er Microsoft Entra ID, og bruger vi det?
Microsoft Entra ID er Microsofts skybaserede system til at styre brugere, adgangskoder og rettigheder. Bruger din virksomhed Microsoft 365, Teams, Outlook online eller Azure, er svaret sandsynligvis ja. Du kan tjekke det ved at logge ind på portal.azure.com eller spørge din IT-leverandør.
Kan vi blive angrebet, selvom vi ikke har gjort noget forkert?
Ja. Det er præcis det, der gør denne sårbarhed så alvorlig. En angriber kan udnytte den uden at kende dine adgangskoder og uden at du eller dine medarbejdere klikker på noget. Angrebet sker automatisk og udefra – derfor er det afgørende at lukke hullet via en opdatering hurtigst muligt.
Er vi beskyttet, hvis vi bruger MFA (multifaktorgodkendelse)?
MFA er en god sikkerhedsforanstaltning, men den beskytter ikke fuldstændigt mod denne sårbarhed. Fejlen udnyttes på et lavere niveau end brugerlogin, så en angriber kan i teorien komme ind uden at skulle logge ind som en specifik bruger. MFA bør dog stadig aktiveres, da det begrænser skaden ved eventuelle efterfølgende angreb.
Hvad sker der, hvis vi ikke gør noget?
Risikoen er, at en angriber overtager jeres Microsoft-miljø fuldstændigt. Det kan betyde tyveri af alle jeres data, installation af ransomware (løsesumsvirus) og total driftsstop. Fordi angrebet kan automatiseres, er det ikke et spørgsmål om om, men hvornår nogen forsøger at udnytte det.
Hvordan ved vi, om vi allerede er blevet angrebet?
Tegn på kompromittering kan inkludere usædvanlige login fra ukendte lande, nye administratorkonti du ikke har oprettet, eller ændringer i systemindstillinger. Bed din IT-leverandør om at gennemgå Entra ID’s audit-log (aktivitetslog) for de seneste 7-14 dage og se efter mistænkelig aktivitet.
Skal vi selv installere opdateringen, eller gør Microsoft det automatisk?
For cloudtjenester som Entra ID opdaterer Microsoft typisk den bagvedliggende infrastruktur automatisk. Det er dog vigtigt at kontrollere, om der er specifikke patches eller konfigurationsændringer, Microsoft anbefaler, at du selv anvender. Tjek Microsofts officielle sikkerhedsbulletin og kontakt din IT-leverandør for at bekræfte, at I er fuldt beskyttede.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
