CVE-2026-70352: Kritisk fejl i Azure AI Language
Kritisk fejl i Azure AI Language giver angribere fuld adgang uden login – opdater straks hvis du bruger tjenesten.
Hvad er det?
En kritisk sikkerhedsfejl (CVE-2026-70352) i Microsofts Azure AI Language-tjeneste betyder, at en angriber kan få administratoradgang uden at skulle logge ind overhovedet. Fejlen skyldes, at en vigtig funktion i systemet slet ikke kræver godkendelse (authentication) – altså ingen brugernavn, intet kodeord, ingen bekræftelse af hvem man er. Angriberen behøver blot adgang til internettet og kan derefter overtage kontrol over systemet. Fejlen har fået den højest mulige alvorlighedsscore: 10 ud af 10.
Hvem rammer det?
Fejlen rammer virksomheder og organisationer, der bruger Azure AI Language – Microsofts cloudbaserede tjeneste til tekstanalyse, sprogforståelse og AI-drevet indholdsbehandling. Det kan fx være virksomheder, der bruger tjenesten til at analysere kundehenvendelser, automatisere dokumentbehandling eller bygge chatbots. Hvis din virksomhed har en løsning, der kobler sig til Azure AI Language via API (et programmeringsgrænseflade), er du potentielt i farezonen.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Eskalere sine rettigheder (privilege elevation) – det vil sige gå fra ingen adgang til fuld administratorkontrol over tjenesten.
- Læse fortrolige data, herunder tekster og dokumenter, som din virksomhed sender til Azure AI Language til behandling.
- Ændre eller slette data og konfigurationer i tjenesten, hvilket kan forstyrre driften af dine AI-drevne løsninger.
- Gøre tjenesten utilgængelig, så dine systemer, der afhænger af den, holder op med at fungere.
Angrebet kan udføres over internettet, kræver ingen forberedelse og ingen hjælp fra dig eller dine medarbejdere.
Hvor alvorligt er det?
Denne sårbarhed scorer 10,0 ud af 10,0 på den internationale CVSS-skala – det absolut højeste niveau, kaldet Kritisk. Det skyldes en kombination af de værst tænkelige faktorer:
- Angrebet kan ske over internettet fra hele verden.
- Det kræver ingen teknisk snilde at udføre.
- Angriberen behøver ingen forudgående adgang eller konto.
- Du og dine medarbejdere behøver ikke gøre noget for at udløse angrebet.
- Konsekvenserne rammer fortrolighed, integritet og tilgængelighed – altså alle tre kerneaspekter af sikkerhed – i fuldt omfang.
Fejlens alvor er sammenlignelig med de mest farlige sårbarheder set i de seneste år.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Afklar om du bruger Azure AI Language: Spørg din IT-ansvarlige eller leverandør, om jeres systemer gør brug af denne Microsoft Azure-tjeneste.
- Tjek Microsofts sikkerhedsopdateringer: Gå til Microsofts Security Response Center (MSRC) og søg efter CVE-2026-70352 for at finde den seneste vejledning og eventuelle patches (rettelser).
- Anvend tilgængelige opdateringer straks: Hvis Microsoft har udgivet en rettelse, skal den implementeres hurtigst muligt – inden for 24-48 timer.
- Begræns netværksadgang midlertidigt: Hvis I ikke kan opdatere med det samme, så overvej at begrænse adgangen til Azure AI Language til kendte og nødvendige IP-adresser via firewall-regler.
- Gennemgå adgangslogge: Bed jeres IT-ansvarlige eller leverandør om at kigge i logfilerne for usædvanlig aktivitet mod tjenesten de seneste uger.
- Informér relevante parter: Hvis I behandler personoplysninger via tjenesten, og der er mistanke om brud, skal I vurdere om I har pligt til at anmelde det til Datatilsynet inden for 72 timer.
Opdater inden for 24-48 timer
Med en CVSS-score på 10,0 og et angrebsmønster, der ikke kræver nogen form for forudgående adgang, skal denne sårbarhed behandles som en akut nødsituation. Vi anbefaler, at du kontakter din IT-ansvarlige eller ekstern leverandør i dag og beder dem bekræfte, om I er eksponeret, og hvad statusen er på Microsofts rettelse. Lad ikke denne vente til næste planlagte vedligeholdelsesvindue – risikoen er for stor.
Tidslinje
Konkrete eksempler
Angriber stjæler fortrolige dokumenter via API
En angriber scanner internettet for virksomheders API-endepunkter (adgangspunkter til tjenesten) rettet mod Azure AI Language. Fordi tjenesten ikke kræver login til den sårbare funktion, sender angriberen blot en forespørgsel og opnår straks administratoradgang. Herfra kan vedkommende hente alle de dokumenter og tekstdata, som virksomheden har sendt til analyse – herunder kontrakter, kundeoplysninger og interne rapporter.
Sabotage af AI-drevet kundeservice
En virksomhed bruger Azure AI Language til at drive sin automatiske kundeservicebot. En angriber udnytter sårbarheden til at ændre tjenestens konfiguration, så botten begynder at give forkerte eller skadelige svar til kunder. Virksomheden opdager det ikke straks, og kunder modtager fejlagtig information – med tab af omdømme og tillid til følge.
Springbræt til resten af Azure-miljøet
En angriber bruger den kompromitterede Azure AI Language-tjeneste som et springbræt til at bevæge sig videre ind i virksomhedens bredere Azure-miljø. Med de eskalerede rettigheder forsøger angriberen at tilgå andre cloudressourcer såsom databaser, lagringskonti og andre applikationer, der er forbundet med samme Azure-abonnement.
Ofte stillede spørgsmål
Hvad er Azure AI Language, og bruger vi det?
Azure AI Language er en Microsoft-skytjeneste, der bruges til at analysere og forstå tekst med kunstig intelligens – fx til at læse kundemails, kategorisere dokumenter eller drive chatbots. Det er ikke altid tydeligt for virksomhedsejeren, da det ofte er integreret i andre systemer. Spørg din IT-leverandør eller ansvarlige, om jeres løsninger anvender Microsoft Azure AI-tjenester.
Er vi i fare, selvom vi kun bruger Azure indirekte via et eksternt system?
Ja, potentielt. Hvis en løsning, I køber eller lejer af en leverandør, bruger Azure AI Language i baggrunden, kan jeres data stadig være eksponeret. Kontakt leverandøren og spørg direkte: ‘Bruger I Azure AI Language, og er I opdateret mod CVE-2026-70352?’
Hvad betyder 'privilege elevation', og hvorfor er det farligt?
Privilege elevation (rettighedseskalering) betyder, at en angriber starter uden nogen adgang og slutter med fuld administratorkontrol. Det svarer til, at en fremmed person går ind ad den låste bagdør og ender med at have nøglerne til hele bygningen – inklusive adgang til alt, hvad I opbevarer der. Med administratoradgang kan angriberen læse, ændre og slette data samt sabotere jeres systemer.
Behøver vi anmelde dette til Datatilsynet?
Det afhænger af, om I faktisk er blevet udnyttet, og om personoplysninger er involveret. Hvis I behandler persondata via Azure AI Language og opdager eller mistænker et brud, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. Kontakt jeres databeskyttelsesrådgiver (DPO) eller en juridisk rådgiver for en konkret vurdering.
Hvad gør vi, hvis vi ikke kan opdatere med det samme?
Som midlertidig foranstaltning bør I begrænse netværksadgangen til Azure AI Language, så kun kendte systemer og IP-adresser kan nå tjenesten. I kan også overveje midlertidigt at deaktivere integration til tjenesten, hvis det ikke lamme jeres drift fuldstændigt. Det er dog kun en nødløsning – en egentlig opdatering er den eneste varige løsning.
Koster det noget at rette fejlen?
Selve sikkerhedsrettelsen fra Microsoft er typisk gratis som en del af Azure-abonnementet. Der kan dog være udgifter forbundet med det arbejde, jeres IT-leverandør skal udføre for at implementere opdateringen og kontrollere, om I har været udsat for et angreb. Vej disse udgifter op mod konsekvenserne ved et vellykket angreb – de er langt større.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authentication for critical function in Azure AI Language allows an unauthorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.