Åbner i en ny fane
CVE-2026-83711
Kritisk

CVE-2026-83711: Kritisk fejl i Azure AD B2C

Kritisk sårbarhed i Microsoft Azure AD B2C lader angribere overtage andre brugeres konti uden adgangskode.

CVSS Score
10
Offentliggjort
03/09/2026
Patch-status
Opdatering på vej
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-83711 er en kritisk sårbarhed i Microsoft Azure Active Directory B2C (AD B2C) — den cloud-baserede login-tjeneste som mange virksomheder bruger til at lade kunder eller medarbejdere logge ind på deres systemer.

Fejlen betyder, at en angriber kan manipulere en nøgle (en identifikator som systemet bruger til at genkende brugere) og på den måde udgive sig for at være en anden bruger — helt uden at kende adgangskoden. Det kaldes en autoriseringsfejl via brugerkontrolleret nøgle (CWE-639).

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed:

  • Bruger Azure Active Directory B2C til login på hjemmesider, webshops eller apps
  • Lader kunder, partnere eller medarbejdere logge ind via en Microsoft-baseret cloud-løsning
  • Har bygget en løsning oven på Azure AD B2C til brugeradministration

Selv hvis du ikke selv har bygget systemet, men bruger et standard-produkt der anvender Azure AD B2C i baggrunden, kan du være berørt.

Hvad kan ske?

En angriber der udnytter denne sårbarhed kan:

  • Overtage andre brugeres konti — herunder administratorkonti
  • Tilgå fortrolige data der tilhører andre brugere, f.eks. kundeoplysninger, ordrehistorik eller interne dokumenter
  • Ændre data på vegne af den bruger, de udgiver sig for at være
  • Eskalere rettigheder (privilege escalation) — dvs. give sig selv adgang til dele af systemet, de normalt ikke må se

Angrebet kan ske over internettet, kræver ingen forudgående adgang og ingen handling fra dine brugere. Det gør det særligt farligt.

Hvor alvorligt er det?

Sårbarheden har fået den højest mulige CVSS-score: 10 ud af 10 — Kritisk.

Det skyldes at:

  • Angrebet kan udføres over netværket, uden fysisk adgang
  • Det kræver ingen tekniske forhåndskendskaber eller særlige rettigheder
  • Ingen bruger behøver at klikke på noget eller interagere
  • Konsekvenserne for fortrolighed og dataintegritet er vurderet til maksimalt niveau

Tilgængelighed (om systemet går ned) påvirkes ikke direkte, men de øvrige konsekvenser er alvorlige nok til, at du bør handle hurtigt.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt:

  1. Find ud af om du bruger Azure AD B2C — spørg din IT-leverandør eller den der drifter jeres login-løsning, om I er berørt.
  2. Tjek efter opdateringer fra Microsoft — gå ind i Azure-portalen eller kontakt din Microsoft-partner for at se om der er udgivet en patch (sikkerhedsopdatering).
  3. Installér opdateringen straks — når en patch er tilgængelig, skal den sættes i drift uden unødig forsinkelse. Aftal et konkret tidspunkt med din IT-leverandør.
  4. Gennemgå adgangslogge — bed din IT-leverandør om at tjekke om der har været mistænkelig loginaktivitet de seneste uger.
  5. Informér relevante parter — hvis I håndterer persondata, og der er mistanke om et brud, kan I have pligt til at anmelde det til Datatilsynet inden for 72 timer.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 er dette den alvorligste kategori af sårbarheder — og den bør behandles som en akut hændelse. Kontakt din IT-leverandør eller Microsoft-partner i dag og få bekræftet, om I er berørt, og om der er en opdatering tilgængelig. Vent ikke på jeres næste planlagte servicevindure — prioritér dette nu. Auroa hjælper gerne med at vurdere jeres eksponering og koordinere en hurtig håndtering.

Tidslinje

03/09/2026
CVE offentliggjort
Microsoft og NVD offentliggør CVE-2026-83711 med en CVSS-score på 10 (kritisk). Sårbarheden beskrives som en autorisationsfejl i Azure AD B2C der giver mulighed for rettighedseskalering over netværket.
03/09/2026
Ingen aktive exploits bekræftet
På tidspunktet for offentliggørelsen er der ikke rapporteret om aktive angreb i naturen, men den lave angrebskompleksitet og høje score gør det sandsynligt at angribere vil forsøge hurtigt.
03/09/2026
Patch-status uafklaret
Microsoft har endnu ikke bekræftet en færdig patch. Virksomheder bør overvåge Microsofts Security Update Guide og Azure-statusside for opdateringer.

Konkrete eksempler

Angriberen udgiver sig for at være administrator

En angriber registrerer en konto på jeres kundeportal og opdager at systemet bruger en forudsigelig nøgle (f.eks. et bruger-ID-nummer) til at identificere den indloggede bruger. Ved at ændre denne nøgle i sin anmodning til serveren kan angriberen skifte identitet til en administrator og derefter tilgå alle kundedata, ændre indstillinger eller oprette nye privilegerede konti.

Adgang til en konkurrent eller kundens data

Hvis jeres B2B-platform bruger Azure AD B2C til login, kan en ondsindet bruger fra én virksomhed manipulere nøglen i sin session og dermed tilgå en anden virksomheds data på platformen. Det kan føre til læk af forretningshemmeligheder, tilbud eller kontrakter — uden at nogen bemærker det med det samme.

Automatiseret scanning og masseudnyttelse

En angriber skriver et automatiseret script der systematisk afprøver forskellige nøgleværdier mod jeres login-endpoint. Fordi angrebet ikke kræver særlige rettigheder og kan udføres over internettet, kan angriberen i løbet af kort tid kortlægge og overtage mange brugerkonti på én gang — herunder konti tilhørende jeres medarbejdere eller kunder.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

CWE-svaghedstyper

CWE-639

Original NVD-beskrivelse (engelsk)

Authorization bypass through user-controlled key in Microsoft Azure Active Directory B2C allows an unauthorized attacker to elevate privileges over a network.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-83711
Offentliggjort
03/09/2026
Sidst opdateret
03/09/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering på vej
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.