CVE-2026-70296: Kritisk Windows-fejl – hvad du skal gøre
Kritisk Windows-fejl giver hackere fuld kontrol over din computer via netværket – opdater straks.
Hvad er det?
CVE-2026-70296 er en kritisk sikkerhedsfejl i Windows Imaging Component – den del af Windows, der håndterer billedfiler. Fejlen kaldes en ‘out-of-bounds write’ (på dansk: fejlagtig skrivning uden for det tilladte hukommelsesområde), hvilket betyder, at et ondsindet program kan skrive data et sted i computerens hukommelse, hvor det slet ikke burde komme. Det åbner for, at en angriber kan afvikle egne programmer på din maskine uden at have adgang i forvejen. Det farlige ved denne sårbarhed er, at den kan udnyttes direkte over internettet – du behøver ikke klikke på noget som helst for at blive ramt.
Hvem rammer det?
Alle virksomheder og privatpersoner, der bruger en Windows-computer, kan potentielt være berørt. Det gælder særligt dig, der:
- Kører Windows-maskiner tilgængelige fra internettet, f.eks. servere eller fjernadgangssystemer (RDP).
- Har medarbejdere, der arbejder hjemmefra og tilgår virksomhedens systemer via netværket.
- Endnu ikke har installeret Microsofts seneste sikkerhedsopdateringer.
Da angrebet ikke kræver, at brugeren gør noget aktivt, er selv meget forsigtige brugere i fare, hvis systemerne ikke er patchede.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan vedkommende opnå fuld kontrol over den berørte computer. Det betyder i praksis, at angriberen kan:
- Installere ransomware (afpresningsprogrammer der krypterer dine filer og kræver løsesum).
- Stjæle følsomme data, fx kundeoplysninger, regnskaber eller adgangskoder.
- Bruge din computer som springbræt til at angribe resten af virksomhedens netværk.
- Slette eller manipulere data, hvilket kan lamme din forretning.
Angriberen behøver hverken brugernavn, adgangskode eller din hjælp for at gennemføre angrebet – det sker automatisk over netværket.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på CVSS-skalaen (den globale standard for at måle sikkerhedsrisici), hvilket placerer den i kategorien Kritisk. Det er så højt en score som en sårbarhed næsten kan opnå. Vurderingen er så alvorlig, fordi:
- Angrebet kan ske direkte over internettet uden forudgående adgang.
- Det kræver ingen brugerhandling og ingen særlige rettigheder.
- En vellykket udnyttelse giver angriberen komplet kontrol over systemet – fortrolighed, dataintegritet og tilgængelighed er alle maksimalt kompromitteret.
Hvad gør jeg nu?
Du bør handle hurtigt. Følg disse trin i prioriteret rækkefølge:
- Opdater Windows nu: Gå til Indstillinger → Windows Update og installer alle tilgængelige opdateringer. Genstart computeren bagefter.
- Opdater alle Windows-maskiner i virksomheden: Det gælder servere, bærbare og stationære computere. Sørg for, at dine IT-ansvarlige eller IT-leverandør bekræfter, at det er gjort.
- Begræns eksponering på netværket: Sørg for, at systemer, der ikke behøver at være tilgængelige fra internettet, er skærmet af en firewall (digital adgangskontrol).
- Tjek fjernadgang: Hvis I bruger fjernadgang (f.eks. RDP eller VPN), så sørg for, at kun autoriserede brugere har adgang, og at der kræves to-faktor-godkendelse (ekstra bekræftelse ved login).
- Overvåg mistænkelig aktivitet: Hold øje med usædvanlige hændelser på jeres netværk de kommende dage, og kontakt jeres IT-leverandør hvis noget ser mærkeligt ud.
Opdater inden for 24-48 timer
Hos Auroa anbefaler vi, at du behandler denne opdatering som en akutsag og installerer Microsofts sikkerhedsopdatering hurtigst muligt – helst inden for det næste døgn. Sørg for, at opdateringen rulles ud på alle Windows-enheder i virksomheden, ikke kun din egen computer. Har du ikke en IT-leverandør til at hjælpe dig, så kontakt os – vi kan hurtigt hjælpe med at kortlægge din eksponering og sikre, at dine systemer er beskyttede.
Tidslinje
Konkrete eksempler
Automatiseret netværksscanning rammer din server
En angriber sætter et automatiseret program op, der scanner millioner af IP-adresser på internettet for at finde Windows-servere, der endnu ikke er opdateret. Finder programmet din server, sender det et særligt udformet netværkspakke, der udnytter fejlen i Windows Imaging Component. Inden for sekunder har angriberen fuld kontrol over serveren – uden at nogen i din virksomhed opdager det med det samme.
Ransomware-angreb via hjemmearbejdsplads
En af dine medarbejdere arbejder hjemmefra og har sin private Windows-laptop forbundet til virksomhedens netværk via VPN. Laptopen er ikke blevet opdateret. En angriber udnytter sårbarheden til at overtage laptopen, installerer ransomware og krypterer efterfølgende de filer, medarbejderen har adgang til på virksomhedens filserver. Næste morgen kan ingen i virksomheden åbne deres dokumenter.
Springbræt-angreb mod hele virksomhedens netværk
Angriberen kompromitterer én upatchet Windows-computer i virksomheden via sårbarheden. I stedet for straks at gøre opmærksom på sig selv, bruger angriberen denne computer som udgangspunkt til at kortlægge resten af netværket og bevæge sig videre til mere kritiske systemer – f.eks. regnskabsserveren eller kundedatabasen. Angrebet opdages først uger senere, når skaden er sket.
Ofte stillede spørgsmål
Skal jeg gøre noget, hvis jeg allerede har automatiske opdateringer slået til?
Automatiske opdateringer er et godt udgangspunkt, men de kører typisk på et fastsat tidspunkt og kan være forsinket. Vi anbefaler, at du manuelt tjekker Windows Update nu og tvinger opdateringen igennem med det samme. Gå til Indstillinger → Windows Update → Søg efter opdateringer.
Kan jeg blive ramt, selvom jeg ikke klikker på noget mistænkeligt?
Ja. Det er netop det, der gør denne sårbarhed særligt farlig. En angriber kan udnytte fejlen direkte over netværket uden, at du behøver at åbne en fil, klikke på et link eller gøre andet. Blot det, at din computer er tilgængelig på netværket, kan være nok.
Gælder det alle versioner af Windows?
NVD-data specificerer ikke eksakte versioner for denne CVE, men Windows Imaging Component er en central del af Windows generelt. Du bør opdatere alle dine Windows-systemer uanset version og kontakte Microsoft eller din IT-leverandør for at få bekræftet, hvilke specifikke versioner der er berørt.
Er min virksomhed et attraktivt mål for hackere?
Mange SMV-ejere tror, at hackere kun går efter store virksomheder. Det er en myte. Angreb, der udnytter sårbarheder som denne, kører ofte automatiseret og scanner hele internettet på én gang. Din størrelse er irrelevant – det afgørende er, om dine systemer er patchede eller ej.
Hvad gør jeg, hvis jeg mistænker, at vi allerede er blevet angrebet?
Kontakt straks din IT-leverandør eller en cybersikkerhedsekspert. Isolér de berørte computere fra netværket (træk netværkskablet ud eller slå Wi-Fi fra) for at begrænse skaden. Undgå at slukke computeren, da det kan slette spor, der er vigtige for efterforskning. Du bør også overveje at anmelde hændelsen til Center for Cybersikkerhed (CFCS).
Hjælper en antivirus mod denne sårbarhed?
En opdateret antivirus kan hjælpe med at opdage og blokere kendte angrebsværktøjer, men det er ingen garanti. Den eneste effektive beskyttelse mod selve sårbarheden er at installere Microsofts sikkerhedsopdatering. Antivirus og opdateringer supplerer hinanden – du har brug for begge dele.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Out-of-bounds write in Windows Imaging Component allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.