CVE-2026-83955: Kritisk Windows Biometric Service-fejl
Kritisk Windows-fejl lader lokale brugere overtage systemet via Windows Biometric Service – patch nu.
Hvad er det?
CVE-2026-83955 er en sikkerhedsfejl i Windows Biometric Service – den del af Windows der håndterer fingeraftryk og ansigtsgenkendelse (f.eks. Windows Hello). Fejlen kaldes et heap-based buffer overflow, hvilket betyder at et program skriver flere data end der er plads til i hukommelsen, og dermed kan overskrive vigtige systemdata. En angriber kan udnytte dette til at få langt højere rettigheder på computeren end vedkommende normalt har. Fejlen kræver, at angriberen allerede har adgang til computeren som en almindelig bruger – men derfra kan vedkommende eskalere til fuld kontrol.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der kører én af følgende Microsoft Windows-versioner:
- Windows 10 (version 1607, 1809, 21H2 og 22H2)
- Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
- Windows Server 2016, 2019, 2022 og 2025
Det vil sige, at de fleste danske SMV’er med Windows-computere eller Windows-servere er berørte. Særligt relevant hvis dine medarbejdere logger ind med fingeraftryk eller ansigtsscanning (Windows Hello).
Hvad kan ske?
En angriber der allerede har en almindelig brugerkonto på din computer – f.eks. en misfornøjet medarbejder, en praktikant eller en hacker der har skaffet sig adgang via phishing – kan udnytte denne fejl til at:
- Få fuld administratoradgang til computeren
- Installere skadelig software (malware eller ransomware)
- Kopiere eller slette fortrolige filer og data
- Deaktivere sikkerhedsprogrammer og antivirus
- Sprede sig videre til andre systemer på dit netværk
Med andre ord: En fejl der normalt kun giver begrænset skade, kan pludselig give en angriber total kontrol over maskinen og potentielt hele dit netværk.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (Alvorlig) af det internationale sikkerhedsorgan CVSS. Det skyldes:
- Lav kompleksitet: Angrebet er ikke teknisk svært at udføre
- Kun begrænsede rettigheder kræves: En normal brugerkonto er nok til at starte angrebet
- Ingen brugerinteraktion: Offeret behøver ikke klikke på noget
- Fuld konsekvens: Angriberen opnår fuld kontrol over fortrolighed, integritet og tilgængelighed af systemet
Det eneste der forhindrer en endnu højere score er, at angriberen skal have lokal adgang til systemet – men det gør det stadig meget alvorligt, da insidertrusler og kompromitterede konti er hyppige scenarier.
Hvad gør jeg nu?
Du bør opdatere alle berørte Windows-systemer hurtigst muligt. Følg disse trin:
- Kortlæg dine systemer: Find ud af hvilke Windows-versioner dine computere og servere kører. Det kan du se under Indstillinger → System → Om.
- Kør Windows Update: Gå til Indstillinger → Opdatering og sikkerhed → Windows Update, og installer alle tilgængelige opdateringer.
- Prioritér servere: Windows Server-systemer bør opdateres allerhøjest, da disse typisk indeholder kritiske data og giver adgang til mange brugere.
- Genstart maskinerne: Mange opdateringer kræver genstart for at træde i kraft – planlæg dette uden for arbejdstiden.
- Bekræft opdateringen: Tjek at dit Windows-build-nummer er lig med eller højere end de versionsnumre angivet i sikkerhedsadvarslen.
- Gennemgå brugerkonti: Tjek at ingen uautoriserede brugere har adgang til jeres systemer, og at princippet om mindst mulige rettigheder overholdes.
Opdater inden for 7 dage
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som hastende og gennemfører Windows Update på alle berørte maskiner inden for de næste 7 dage. Sørg for at dine servere prioriteres, og overvej at indføre automatiske opdateringer fremover, så lignende sikkerhedshuller lukkes hurtigere. Har du brug for hjælp til at kortlægge dine systemer eller gennemføre opdateringerne, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder med en standard brugerkonto ønsker at få adgang til lønoplysninger, som kun HR-afdelingen normalt kan se. Ved hjælp af et offentligt tilgængeligt angrebsværktøj, der udnytter CVE-2026-83955, eskalerer medarbejderen sine rettigheder til administrator og tilgår de fortrolige filer – uden at det umiddelbart efterlader spor i de normale logfiler.
Hacker der har skaffet sig fodfæste
En angriber sender en phishing-mail til en medarbejder, der utilsigtet afslører sine loginoplysninger. Angriberen logger ind som den pågældende medarbejder med begrænset adgang, og bruger derefter CVE-2026-83955 til at opgradere sig til systemadministrator. Herfra installerer angriberen ransomware, der krypterer alle virksomhedens filer og kræver løsesum.
Angreb via delt server
På en Windows Server 2022, der deles af flere afdelinger, har en bruger fra én afdeling en konto med begrænsede rettigheder. Brugeren udnytter CVE-2026-83955 til at få fuld kontrol over serveren og kan nu tilgå andre afdelingers data, ændre sikkerhedsindstillinger og oprette skjulte bagdøre for fremtidigt adgang.
Ofte stillede spørgsmål
Skal min medarbejder gøre noget aktivt for at blive ramt?
Nej – det er angriberen, der handler. Din medarbejder behøver ikke klikke på noget eller åbne en fil. Det kræver dog, at angriberen allerede har en brugerkonto på computeren eller på anden måde har fået adgang til den, f.eks. via phishing.
Vi bruger ikke Windows Hello – er vi stadig sårbare?
Ja. Windows Biometric Service kører i baggrunden på alle nyere Windows-systemer, uanset om I aktivt bruger fingeraftryk eller ansigtsgenkendelse. Selv hvis Windows Hello er slået fra, er tjenesten til stede og kan udnyttes.
Hvad hvis vi ikke kan opdatere serverne med det samme?
Hvis en umiddelbar opdatering ikke er mulig, bør du som minimum sikre, at kun nødvendige og autoriserede brugere har adgang til de berørte systemer. Overvåg logfiler for mistænkelig aktivitet, og planlæg opdateringen til snarest mulige tidspunkt – f.eks. uden for arbejdstid i en planlagt driftsvindue.
Kan vores antivirus beskytte os mod dette angreb?
Antivirus kan opdage og blokere kendte angrebsværktøjer, men det er ikke en garanti mod denne type angreb. Den eneste sikre løsning er at installere den officielle Microsoft-sikkerhedsopdatering, der lukker hullet i Windows Biometric Service.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Det kan være svært at opdage uden specialværktøjer. Tegn på kompromittering kan inkludere uforklarlige ændringer i brugerrettigheder, nye administratorkonti du ikke har oprettet, eller ukendte programmer installeret på maskinerne. Kontakt en IT-sikkerhedsekspert, hvis du er bekymret.
Gælder dette også for vores cloud-baserede systemer?
Denne sårbarhed rammer Windows-operativsystemet, uanset om det kører lokalt eller i skyen (f.eks. som en virtuel maskine i Azure). Hvis I har virtuelle Windows-servere i skyen, skal disse også opdateres.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.