CVE-2026-69851
Kritisk

CVE-2026-69851: Kritisk sårbarhed i Azure Active Directory

Kritisk sårbarhed i Azure Active Directory lader angribere med basale rettigheder overtage systemer via netværket.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
in_development
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-69851 er en såkaldt SSRF-sårbarhed (Server-Side Request Forgery — en fejl hvor en angriber kan få din server til at sende forespørgsler på vegne af sig selv) i Microsofts Azure Active Directory. Azure Active Directory er det system, mange virksomheder bruger til at styre, hvem der må logge ind på hvad.

Fejlen betyder, at en angriber, der allerede har et gyldigt — men lavt privilegeret — login, kan narre serveren til at handle på vegne af angriberen og dermed opnå langt højere rettigheder end tiltænkt. Det kræver ingen særlig teknisk snilde, og det kan gøres helt automatisk over internettet.

Hvem rammer det?

Sårbarheden rammer alle virksomheder, der bruger Microsoft Azure Active Directory — enten som en del af Microsoft 365, Azure-cloudmiljøet eller til at styre medarbejdernes adgang til systemer og applikationer. Det gælder for en stor del af danske SMV’er, da Azure AD er et af de mest udbredte adgangsstyringssystemer på markedet. Har du medarbejdere, der logger ind med en Microsoft-konto på arbejdsredskaber eller cloud-tjenester, er du sandsynligvis berørt.

Hvad kan ske?

En angriber, der har adgang til blot én medarbejderkonto — for eksempel via phishing eller et lækket password — kan udnytte denne sårbarhed til at eskalere sine rettigheder og potentielt få fuld kontrol over jeres Azure-miljø. Det åbner op for:

  • Adgang til fortrolige data, e-mails og filer på tværs af hele virksomheden
  • Mulighed for at oprette nye administratorkonti og låse jer ude
  • Installation af malware eller ransomware i jeres systemer
  • Sletning eller manipulation af kritiske data og sikkerhedskopier
  • Brud på GDPR-reglerne, hvis persondata kompromitteres

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,9 ud af 10 (Kritisk) af sikkerhedseksperter — det er stort set den højest mulige score. Det skyldes en kombination af faktorer:

  • Angrebet kan udføres over internettet uden at være fysisk til stede
  • Det kræver kun et lavt privilegeret login — ikke administratoradgang
  • Det kræver ingen interaktion fra jeres medarbejdere
  • Konsekvenserne for fortrolighed, integritet og tilgængelighed af data er alle maksimale
  • Angrebet kan potentielt sprede sig ud over jeres eget miljø til andre systemer

I praksis betyder det, at én kompromitteret medarbejderkonto kan give en angriber nøglerne til hele virksomhedens digitale infrastruktur.

Hvad gør jeg nu?

Microsoft forventes at udgive en patch. Indtil du har bekræftet, at rettelsen er installeret, bør du tage følgende skridt med det samme:

  1. Kontrollér om I bruger Azure Active Directory: Spørg din IT-ansvarlige eller -leverandør, om jeres virksomhed anvender Azure AD eller Microsoft Entra ID (det nye navn for Azure AD).
  2. Aktivér eller kontrollér multifaktor-autentifikation (MFA): Sørg for, at alle konti — særligt dem med forhøjede rettigheder — kræver to-faktor-godkendelse. Det gør det markant sværere at misbruge et lækket password.
  3. Gennemgå hvem der har adgang til hvad: Fjern unødvendige brugerrettigheder og begræns antallet af administratorkonti til dem, der absolut har brug for det.
  4. Overvåg jeres Azure-logfiler: Se efter usædvanlige logins, nye administratorkonti eller uventede aktiviteter i jeres Azure-portal eller via jeres IT-leverandør.
  5. Hold øje med Microsofts sikkerhedsopdateringer: Sørg for, at din IT-ansvarlige er klar til at installere patchen, så snart Microsoft udgiver den offcielt.
  6. Kontakt din IT-leverandør: Hvis du ikke selv har ressourcerne til at håndtere dette, så ring til din IT-partner i dag og bed dem tage stilling til jeres eksponering.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9,9 og en angrebsvektor, der ikke kræver mere end et almindeligt medarbejderlogin, er dette en sårbarhed, du skal tage alvorligt nu. Vi anbefaler, at du kontakter din IT-leverandør i dag for at få bekræftet, om I er eksponerede, og få aktiveret MFA på alle konti hvis det ikke allerede er gjort. Vent ikke på at patchen er tilgængelig — de forebyggende tiltag som MFA og rettighedsbegrænsning reducerer risikoen markant allerede i dag.

Tidslinje

20/08/2026
CVE offentliggjort
CVE-2026-69851 offentliggøres i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,9. Sårbarheden beskrives som en SSRF-fejl i Azure Active Directory.
20/08/2026
Proof-of-concept tilgængeligt
Inden for samme dag som offentliggørelsen er der rapporter om, at proof-of-concept kode (demonstrationskode der viser angrebet) er tilgængeligt, hvilket øger risikoen for aktiv udnyttelse markant.
21/08/2026
Microsoft bekræfter sårbarheden
Microsoft bekræfter problemet og oplyser at man arbejder på en rettelse. Virksomheder rådes til at aktivere MFA og begrænse adgangsrettigheder som midlertidig afhjælpning.
26/08/2026
Forventet patch-udgivelse
Microsoft forventes at udgive en officiel sikkerhedsopdatering. Datoen er vejledende — følg Microsofts Security Response Center for den seneste status.

Konkrete eksempler

Phishingmail giver angriber fodfæste

En medarbejder i en dansk regnskabsvirksomhed klikker på et phishing-link og indtaster sine Microsoft-loginoplysninger på en falsk side. Angriberen bruger de stjålne oplysninger til at logge ind som medarbejderen — med helt normale, begrænsede rettigheder. Via CVE-2026-69851 eskalerer angriberen herefter sine rettigheder til fuldt administratorniveau og får adgang til alle virksomhedens filer, e-mails og systemer i Azure-miljøet.

Tidligere medarbejder udnytter gammel konto

En virksomhed har glemt at deaktivere kontoen på en tidligere ansat. Den tidligere medarbejder kender stadig sine loginoplysninger og bruger CVE-2026-69851 til at opgradere sine rettigheder fra en almindelig brugerkonto til administrator. Derfra opretter vedkommende en ny skjult administratorkonto og eksporterer en kopi af hele virksomhedens kundekartotek — uden at nogen opdager det med det samme.

Automatiseret angreb via kompromitteret leverandør

En angriber kompromitterer en IT-leverandørs systemer og finder loginoplysninger til én af leverandørens kunders Azure AD-miljø. Via et automatiseret script udnytter angriberen CVE-2026-69851 til at eskalere rettigheder og installere ransomware i kundens Azure-miljø. Angrebet opdages først, da alle filer er krypteret og en løsesumsbesked dukker op på skærmen.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-918

Original NVD-beskrivelse (engelsk)

Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-69851
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
in_development
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.