CVE-2026-69845: Kritisk fejl i Windows DHCP Server
Kritisk fejl i Windows DHCP Server lader hackere overtage din server fuldstændigt uden login – opdater straks.
Hvad er det?
CVE-2026-69845 er en kritisk sikkerhedsfejl i Windows DHCP Server – det program på din server, der automatisk tildeler IP-adresser (netværksadresser) til computere og enheder på dit netværk. Fejlen kaldes et heap-based buffer overflow, hvilket betyder at en angriber kan sende særligt udformede datapakker til serveren og derved få den til at udføre vilkårlig kode. Med andre ord kan en angriber i princippet overtage serveren helt uden at kende dit password eller have nogen form for adgang i forvejen.
Hvem rammer det?
Fejlen rammer virksomheder og organisationer, der kører Windows DHCP Server – typisk alle der bruger et Windows Server-baseret netværk til at administrere deres IT-infrastruktur. Det er særligt udbredt i SMV’er, der har en lokal server til at styre netværksadresser. Hvis din DHCP Server er tilgængelig fra internettet eller fra et netværkssegment, du ikke fuldt ud stoler på, er risikoen størst.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Overtage din Windows Server fuldstændigt og få administratorrettigheder
- Installere malware eller ransomware på serveren og sprede det videre i dit netværk
- Stjæle fortrolige data, fx kundeoplysninger, regnskaber eller forretningshemmeligheder
- Lukke hele dit netværk ned, så medarbejderne ikke kan arbejde
- Bruge din server som springbræt til angreb på andre virksomheder
Angrebet kræver ingen brugerinput, ingen login og ingen særlig viden om din organisation – det gør det ekstra farligt.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NIST. Det er næsten den højest mulige score. Årsagen er at angrebet kan udføres over netværket, er nemt at gennemføre, kræver ingen adgang eller brugerinteraktion, og giver angriberen fuld kontrol over fortrolighed, integritet og tilgængelighed på den ramte server. CVSS-vektoren er: AV:N/AC:L/PR:N/UI:N – kort sagt: enhver med netværksadgang kan angribe uden forhindringer.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er hvad du skal gøre:
- Opdater Windows Server nu: Installer den sikkerhedsopdatering fra Microsoft, der retter CVE-2026-69845. Find den via Windows Update eller Microsoft Update Catalog.
- Genstart serveren: Opdateringen kræver typisk en genstart for at træde i kraft – planlæg dette uden for arbejdstid.
- Begræns netværksadgang til DHCP-porten: Sørg for at kun betroede netværkssegmenter kan kommunikere med din DHCP Server (UDP port 67/68). Brug firewall-regler til at blokere udefrakommende adgang.
- Kontrollér serverlogfiler: Gennemgå logfiler for usædvanlig aktivitet de seneste uger for at sikre at ingen allerede har udnyttet fejlen.
- Kontakt din IT-leverandør: Hvis du er usikker på om din server er sårbar eller allerede kompromitteret, så få hjælp fra en IT-professionel med det samme.
Opdater inden for 24-48 timer
Auroa anbefaler at du prioriterer opdateringen af din Windows DHCP Server allerede i dag. Denne sårbarhed har den højest mulige risikoprofil, fordi den ikke kræver nogen form for adgang for at udnytte – en angriber behøver blot at kunne nå din server over netværket. Sørg desuden for at din firewall begrænser adgangen til DHCP-tjenesten, så kun dine egne enheder kan kommunikere med serveren. Har du mistanke om at nogen allerede har udnyttet fejlen, bør du straks isolere serveren og kontakte os.
Tidslinje
Konkrete eksempler
Angriber sender ondsindet DHCP-pakke og overtager serveren
En angriber, der befinder sig på samme netværk som din Windows DHCP Server – fx via et kompromitteret gæste-WiFi eller en inficeret medarbejder-laptop – sender en særligt udformet netværkspakke til serveren. Pakken udløser buffer overflow-fejlen og giver angriberen mulighed for at afvikle sin egen kode med fuld systemrettigheder. Inden for minutter har angriberen administratoradgang til hele serveren og kan begynde at sprede sig i resten af netværket.
Ransomware-gruppe udnytter fejlen til masseverschlüsselung
En organiseret ransomware-gruppe scanner automatisk internettet og interne netværk for sårbare DHCP Servers. Når de finder en, bruger de CVE-2026-69845 til at skaffe sig adgang, installere ransomware og kryptere alle filer på serveren og de tilsluttede drev. Virksomheden opdager om morgenen at alle data er låst, og modtager en løsesumsbesked. Driften går i stå i dage, og omkostningerne løber op i hundredetusindvis af kroner.
Intern trussel: kompromitteret enhed på kontoret
En medarbejders bærbare computer er inficeret med malware via en phishing-mail. Malwaren opdager automatisk at der er en sårbar Windows DHCP Server på det interne netværk og udnytter CVE-2026-69845 til at eskalere fra én inficeret computer til fuld kontrol over serveren. Derfra kan angriberen overvåge al netværkstrafik, stjæle loginoplysninger og hente følsomme data ud af virksomheden uden at blive opdaget i ugevis.
Ofte stillede spørgsmål
Hvad er en DHCP Server, og har jeg en?
En DHCP Server er et program, der automatisk tildeler netværksadresser (IP-adresser) til computere, printere og andre enheder, der kobler sig på dit netværk. Hvis du har en Windows Server i din virksomhed og bruger den til at administrere dit netværk, er der stor sandsynlighed for at DHCP Server-rollen er aktiv. Du kan bede din IT-ansvarlige eller IT-leverandør om at tjekke dette.
Kan jeg se om nogen allerede har angrebet min server?
Det er muligt at undersøge dette ved at gennemgå Windows Server-logfiler, særligt hændelsesloggen og DHCP-logfiler. Se efter usædvanlige forbindelsesforsøg, nye brugerkonti du ikke har oprettet, eller programmer der er installeret uden din viden. Hvis du er usikker, bør en IT-sikkerhedsekspert foretage en grundigere gennemgang.
Hvad sker der hvis jeg ikke opdaterer med det samme?
Jo længere tid der går, jo større er risikoen for at en angriber opdager og udnytter fejlen på netop din server. Hackere scanner løbende internettet for sårbare systemer – det sker automatisk og hurtigt. En server, der ikke er opdateret, er et åbent mål. Konsekvenserne kan inkludere ransomware-angreb, datatyveri og driftsstop, der kan koste virksomheden dyrt.
Er min DHCP Server tilgængelig fra internettet?
Det bør den normalt ikke være. En DHCP Server er designet til intern brug på dit lokale netværk. Tjek din firewall-opsætning og bekræft, at UDP-portene 67 og 68 ikke er åbne mod internettet. Selv hvis serveren kun er tilgængelig internt, kan en angriber, der har fået fodfæste et andet sted i dit netværk, stadig udnytte fejlen – så opdateringen er vigtig uanset.
Kræver opdateringen nedetid på netværket?
Selve installationen af opdateringen tager typisk få minutter, men serveren skal genstartes bagefter. I den periode vil enheder på dit netværk midlertidigt ikke kunne få tildelt nye netværksadresser. Enheder, der allerede er tilkoblet, forbliver normalt online. Planlæg genstarten uden for arbejdstiden for at minimere gene.
Gælder dette alle versioner af Windows Server?
Microsofts sikkerhedsbulletin specificerer præcist hvilke versioner af Windows Server der er berørt. Generelt er det Windows Server-versioner, der kører DHCP Server-rollen. Kontrollér Microsofts opdateringsside for CVE-2026-69845 for at se den fulde liste over berørte versioner og de tilhørende opdateringspakker.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows DHCP Server allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.