CVE-2026-72979: Kritisk fejl i Windows DHCP Server
Kritisk fejl i Windows DHCP Server lader hackere overtage serveren fuldstændigt via netværket – uden password eller login.
Hvad er det?
CVE-2026-72979 er en kritisk sikkerhedsfejl i Windows DHCP Server – den del af Windows Server, der automatisk tildeler IP-adresser til enheder på dit netværk. Fejlen kaldes en use-after-free-fejl, hvilket betyder, at programmet ved en fejl bruger en del af computerens hukommelse, efter den allerede er frigivet. Det giver en angriber mulighed for at smugle ondsindet kode ind og køre den med fuld kontrol over serveren. Angrebet kan udføres direkte over netværket, og angriberen behøver hverken brugernavn, password eller forudgående adgang til dit system.
Hvem rammer det?
Fejlen rammer alle virksomheder, der kører Windows Server med DHCP Server-rollen aktiveret. Det er meget udbredt i danske SMV’er, da det er standardopsætningen i mange lokale netværksmiljøer. Har du en server, der styrer hvilke IP-adresser computere og telefoner på kontoret får tildelt, er du sandsynligvis berørt. Kontakt din IT-ansvarlige eller -leverandør for at få bekræftet om jeres Windows Server kører DHCP.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende overtage din DHCP-server fuldstændigt. Det betyder i praksis:
- Fuld adgang til serveren og alle data på den
- Mulighed for at sprede sig videre til resten af dit netværk (f.eks. filserver, e-mail, økonomidata)
- Manipulation af netværkstrafikken, så enheder sendes til falske hjemmesider (DNS-forgiftning)
- Installation af ransomware (afpresningssoftware), bagdøre eller spionageværktøjer
- Nedetid og potentielt totalt netværksudfald
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score på 9,8 ud af 10 og er klassificeret som Kritisk. Det skyldes, at angrebet kan udføres over internettet eller det lokale netværk uden nogen form for forudgående adgang, og at konsekvenserne er totale – angriberen får fuld kontrol over fortrolighed, integritet og tilgængelighed af serveren. Der kræves ingen brugerinteraktion, og angrebet er teknisk set enkelt at udføre.
Hvad gør jeg nu?
Du bør handle inden for 24-48 timer. Følg disse trin:
- Kontakt din IT-leverandør nu – bed dem bekræfte om jeres Windows Server kører DHCP Server-rollen, og om den er tilgængelig fra internettet.
- Installér sikkerhedsopdateringen fra Microsoft – Microsoft har udsendt en patch. Sørg for at Windows Server opdateres via Windows Update eller WSUS (jeres opdateringssystem) hurtigst muligt.
- Begræns adgang til DHCP-serveren – konfigurér firewallen (netværksmuren) så DHCP-serveren kun er tilgængelig internt og ikke fra internettet.
- Overvåg for mistænkelig aktivitet – bed IT om at tjekke server-logfiler for unormal adfærd de seneste uger.
- Tag backup – sikr at en nylig backup af serveren er tilgængelig og testet, så I kan genetablere drift hurtigt ved et angreb.
Opdatér inden for 24-48 timer
Denne fejl er ekstremt alvorlig og bør behandles som en akut opgave. Sørg for at din IT-ansvarlige eller -leverandør installerer Microsofts sikkerhedsopdatering med det samme – det er den eneste varige løsning. Som midlertidig foranstaltning bør DHCP-serveren afskæres fra ekstern adgang via firewall-regler. Har du ikke en fast IT-partner, så kontakt os – vi kan hurtigt vurdere om din virksomhed er sårbar og hjælpe med at lukke hullet.
Tidslinje
Konkrete eksempler
Ransomware via ubeskyttet netværk
En cyberkriminel scanner internettet for Windows-servere med åbne DHCP-porte. De finder en dansk håndværksvirksomheds server, der ved en fejl er tilgængelig udefra. Ved hjælp af CVE-2026-72979 overtager angriberen serveren på få minutter, krypterer alle filer på virksomhedens netværksdrev og kræver løsesum for at låse dem op igen.
Intern spredning efter phishing-angreb
En medarbejder i en detailvirksomhed klikker på et ondsindet link i en e-mail, og angriberens kode får fodfæste på medarbejderens computer. Derfra angriber koden DHCP-serveren via det interne netværk ved hjælp af denne sårbarhed. Angriberen opnår fuld kontrol over netværket og kan nu aflæse al intern trafik, herunder loginoplysninger til forretningssystemer.
Manipulation af netværkstrafik (DNS-forgiftning)
En angriber udnytter fejlen til at overtage DHCP-serveren hos en advokatvirksomhed og ændrer dens indstillinger, så alle enheder på netværket sendes til falske udgaver af bankens og e-mailsystemets loginside. Medarbejdere indtaster deres adgangskoder på de falske sider uden at opdage det, og angriberen høster loginoplysningerne i realtid.
Ofte stillede spørgsmål
Hvad er en DHCP-server, og har vi en?
En DHCP-server er et program, der automatisk tildeler IP-adresser (netværksadresser) til computere, telefoner og andre enheder, når de forbinder til jeres netværk. De fleste virksomheder med en lokal Windows Server har denne funktion aktiveret som standard. Spørg din IT-leverandør om I kører Windows Server – gør I det, er det sandsynligt at DHCP er aktivt.
Kan angribere udnytte fejlen fra internettet?
Ja, det er teknisk muligt, hvis jeres DHCP-server er eksponeret mod internettet – hvilket dog sjældent er tilfældet ved korrekt konfigurerede netværk. Den største risiko er angribere, der allerede har fået fodfæste i jeres netværk, f.eks. via en phishing-mail (en falsk e-mail med ondsindet link), og derfra angriber serveren internt. Begge scenarier er alvorlige.
Vi har ikke opdateret Windows Server i lang tid – hvad gør vi?
I bør kontakte jeres IT-leverandør hurtigst muligt. Manglende opdateringer betyder, at I sandsynligvis er sårbare over for flere kendte angreb på én gang. IT-leverandøren kan hjælpe med at planlægge en kontrolleret opdateringsproces, der minimerer nedetid i hverdagen. Undlad at udskyde det – risikoen vokser med hver dag der går.
Er vi beskyttede, hvis vi har en firewall?
En firewall (netværksmur) reducerer risikoen betydeligt, særligt hvis den blokerer ekstern adgang til serveren. Men en firewall alene er ikke nok – fejlen kan også udnyttes af angribere inde på netværket, f.eks. via en inficeret medarbejdercomputer. Den eneste komplette beskyttelse er at installere sikkerhedsopdateringen fra Microsoft.
Hvad er et use-after-free-angreb?
Det er en teknisk fejltype, hvor et program ved en fejl forsøger at bruge en del af computerens hukommelse, efter den allerede er blevet frigivet og ‘glemt’. En angriber kan udnytte dette vindue til at placere ondsindet kode præcis dér i hukommelsen og få systemet til at køre den. Resultatet er typisk fuld kontrol over det angrebne program eller system.
Hvad sker der, hvis vi ikke gør noget?
Hvis I ikke opdaterer, forbliver jeres DHCP-server et let mål for angribere. I værste fald kan det føre til ransomware (afpresning), datatyveri eller totalt netværksudfald. Skadesomkostningerne ved et angreb – nedetid, datagendannelse, eventuelt løsesum og bøder ved databrud – overstiger langt prisen på en forebyggende opdatering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Use after free in Windows DHCP Server allows an unauthorized attacker to execute code over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.