CVE-2026-83941: Kritisk fejl i Microsoft Entra ID
Kritisk fejl i Microsoft Entra ID giver angribere mulighed for at kapre admin-rettigheder via netværket.
Hvad er det?
Microsoft Entra ID (tidligere Azure Active Directory) er det system, mange virksomheder bruger til at styre, hvem der har adgang til hvad – fx Microsoft 365, Teams og andre cloud-tjenester. En fejl i systemet betyder, at en bruger med begrænsede rettigheder kan snyde systemet til at give sig selv langt større adgang end tilladt. Det kaldes en privilege escalation (rettighedseskalering). Fejlen skyldes manglende autoriseringskontrol (CWE-862), altså at systemet ikke ordentligt tjekker, om brugeren har lov til at udføre en given handling.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger Microsoft Entra ID til at administrere brugere og adgang til cloud-tjenester. Det gælder særligt:
- Virksomheder der bruger Microsoft 365 (Word, Excel, Teams, Outlook i skyen)
- Virksomheder med medarbejdere der logger ind via Microsoft-konti
- Organisationer der bruger Entra ID til at styre adgang til forretningssystemer og apps
Angriberen behøver kun én gyldig brugerkonto – fx en kompromitteret medarbejderkonto – for at udnytte fejlen.
Hvad kan ske?
En angriber med adgang til blot én almindelig brugerkonto kan eskalere sine rettigheder og opnå administrator-niveau. Det betyder i praksis:
- Fuld kontrol over virksomhedens brugere og adgangsstyring
- Adgang til fortrolige data på tværs af hele organisationen
- Mulighed for at oprette skjulte bagdøre, der bevarer adgangen selv efter opdagelse
- Ransomware-angreb eller datatyveri i stor skala
- Manipulation af sikkerhedsindstillinger, så angriberen kan skjule sine spor
Konsekvenserne kan ramme hele din forretning og i værste fald føre til langvarig driftsstop og brud på GDPR-reglerne.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,9 ud af 10 (Kritisk) ifølge den internationale CVSS-skala. Det er næsten den højest mulige score. Vurderingen skyldes:
- Angreb via netværket: Angriberen behøver ikke fysisk adgang – det kan ske fra hele verden.
- Lav kompleksitet: Angrebet er ikke svært at udføre og kræver ingen specialviden.
- Minimale krav: Angriberen skal blot have en enkelt gyldig brugerkonto.
- Ingen brugerinteraktion: Ingen medarbejder behøver klikke på noget for at angrebet lykkes.
- Effekt på tværs af systemer: Angrebet kan påvirke andre systemer og tjenester end selve Entra ID.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er hvad du gør i prioriteret rækkefølge:
- Tjek om der er en patch: Gå til Microsoft Security Update Guide og søg efter CVE-2026-83941. Anvend opdateringen straks, hvis den er tilgængelig.
- Aktiver Privileged Identity Management (PIM): Sørg for, at admin-rettigheder i Entra ID kun tildeles midlertidigt og på forespørgsel – ikke permanent.
- Gennemgå dine brugerkonti: Tjek hvilke konti har forhøjede rettigheder, og fjern dem der ikke har behov for det.
- Aktiver Multi-Faktor Autentificering (MFA): Kræv MFA for alle brugere, især administratorer. Det gør det sværere at misbruge en kompromitteret konto.
- Overvåg loginaktivitet: Tjek Azure/Entra ID’s logfiler for usædvanlige logins eller rettighedsændringer. Kontakt din IT-partner hvis du opdager noget mistænkeligt.
- Kontakt din IT-leverandør: Hvis du ikke selv administrerer Entra ID, skal din IT-partner informeres med det samme, så de kan handle på dine vegne.
Handl inden for 24-48 timer
Med en CVSS-score på 9,9 og lav angrebskompleksitet er dette en sårbarhed, du ikke kan vente med at håndtere. Vi anbefaler, at du kontakter din IT-partner eller leverandør i dag og beder dem bekræfte, at din Entra ID-konfiguration er opdateret og beskyttet. Sørg desuden for, at MFA er aktiveret for alle brugere – det er den mest effektive enkeltforanstaltning, du kan tage. Hos Auroa hjælper vi gerne med en hurtig gennemgang af din adgangsstyring.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto som springbræt
En angriber skaffer sig adgang til en helt almindelig medarbejderkonto – fx via en phishing-mail. Med denne konto udnytter angriberen fejlen i Entra ID til at give sig selv administrator-rettigheder. Herefter opretter angriberen en skjult admin-konto og begynder at eksfiltrere data fra hele virksomhedens Microsoft 365-miljø, mens den kompromitterede medarbejder ikke opdager noget.
Ransomware-angreb via forhøjede rettigheder
En angriber eskalerer sine rettigheder i Entra ID og bruger dem til at deaktivere sikkerhedsindstillinger og slette cloud-baserede sikkerhedskopier. Derefter rulles ransomware ud på tværs af alle enheder i virksomhedens netværk. Uden sikkerhedskopier er virksomheden tvunget til at betale løsesum eller starte helt forfra – potentielt med ugers driftsstop til følge.
Bagdør til fremtidigt misbrug
En sofistikeret angriber udnytter sårbarheden diskret til at oprette en skjult admin-konto i Entra ID. Selv efter at patchen er installeret, bevarer angriberen adgang via denne skjulte konto. I måneder herefter kan angriberen overvåge interne kommunikationer, stjæle forretningshemmeligheder eller afvente det rette tidspunkt for et større angreb.
Ofte stillede spørgsmål
Hvad er Microsoft Entra ID, og bruger vi det?
Microsoft Entra ID (tidligere kaldet Azure Active Directory) er Microsofts cloud-baserede system til at styre brugerlogins og adgange. Bruger din virksomhed Microsoft 365, Teams, Outlook eller andre Microsoft-skytjenester, bruger I sandsynligvis Entra ID. Spørg din IT-leverandør, hvis du er i tvivl.
Skal vi være bange for at vi allerede er blevet angrebet?
Det kan du ikke udelukke, men du behøver ikke gå i panik. Det vigtigste er at handle nu: få patchet systemet og bed din IT-partner gennemgå logfiler for mistænkelig aktivitet. Tidlig opdagelse giver de bedste muligheder for at begrænse skaden.
Kan vi bruge en workaround, hvis patchen ikke er klar?
Ja, der er tiltag der reducerer risikoen markant. Aktivér MFA for alle brugere, begræns antallet af konti med administrative rettigheder, og brug Microsofts Privileged Identity Management (PIM) til at styre midlertidige adgange. Det er dog ikke en permanent løsning – patching er stadig nødvendigt.
Er vi omfattet af GDPR-krav, hvis vi bliver ramt?
Ja, sandsynligvis. Hvis en angriber via denne sårbarhed får adgang til personoplysninger om medarbejdere, kunder eller samarbejdspartnere, er det et databrud, som efter GDPR skal anmeldes til Datatilsynet inden for 72 timer. Dokumentér hændelsen og kontakt evt. en juridisk rådgiver.
Hvad er privilege escalation (rettighedseskalering)?
Det er, når en bruger – eller en angriber – opnår flere rettigheder end de burde have. Forestil dig en butiksmedarbejder der pludselig giver sig selv adgang til direktørens filer og kan ændre hele virksomhedens systemer. Det er præcis det, denne fejl gør muligt i Entra ID.
Hvad koster det ikke at handle?
Risikoen er betydelig: en angriber med admin-adgang kan stjæle data, kryptere systemer med ransomware, slette sikkerhedskopier og låse jer ude af egne systemer. Udover direkte tab kan det koste bøder, tabt kundettillid og langvarig driftsstop. At handle nu er langt billigere end at reparere skaden bagefter.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Missing authorization in Entra ID allows an authorized attacker to elevate privileges over a network.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.