CVE-2026-83971: Alvorlig fejl i Windows Biometric Service
Fejl i Windows Biometric Service giver lokale brugere mulighed for at opnå fuld systemadgang på Windows 10/11 og Windows Server.
Hvad er det?
CVE-2026-83971 er en sikkerhedsfejl i Windows Biometric Service — den del af Windows, der håndterer fingeraftryk og ansigtsgenkendelse (Windows Hello). Fejlen kaldes et heap-based buffer overflow, hvilket betyder, at et program skriver mere data end der er plads til i et bestemt hukommelsesområde. Det kan en angriber udnytte til at køre sin egen kode med de højeste systemrettigheder. Fejlen er vurderet til CVSS 7.8 ud af 10 og klassificeres som alvorlig.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der anvender:
- Windows 10 (version 1607, 1809, 21H2 eller 22H2)
- Windows 11 (version 23H2, 24H2, 25H2 eller 26H1)
- Windows Server 2016, 2019, 2022 eller 2025
Det vil sige, at stort set alle danske SMV’er med Windows-computere eller Windows-servere i varierende grad er berørt, medmindre de allerede har installeret de seneste opdateringer.
Hvad kan ske?
En angriber, der allerede har en almindelig brugerkonto på din computer eller server, kan udnytte denne fejl til at opgradere sine egne rettigheder til systemadministrator — uden at du opdager det. Det betyder, at angriberen kan:
- Læse, ændre eller slette alle filer på systemet
- Installere skadelig software eller ransomware
- Oprette skjulte administratorkonti
- Tilgå følsomme forretningsdata og kundeoplysninger
- Sprede sig videre til andre systemer på dit netværk
Angrebsmuligheden kræver, at angriberen allerede er logget ind på maskinen — men det kan for eksempel ske via phishing eller et kompromitteret medarbejderlogin.
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (alvorlig) efter den internationale CVSS-skala. Angrebet kræver kun begrænsede rettigheder og ingen brugerinteraktion, og det giver fuld kontrol over fortrolighed, integritet og tilgængelighed. Det er en såkaldt privilege escalation-sårbarhed (rettighedseskalering), som typisk bruges som et trin i et større angreb, efter at en angriber har fået indledende fodfæste på systemet. Kombineret med andre angrebsmetoder kan det få alvorlige konsekvenser for din virksomhed.
Hvad gør jeg nu?
Du bør opdatere dine Windows-systemer hurtigst muligt. Følg disse trin:
- Identificér berørte systemer: Gennemgå alle computere og servere i din virksomhed og notér, hvilken Windows-version de kører.
- Installér Windows-opdateringer: Gå til Indstillinger → Windows Update og installér alle tilgængelige opdateringer. Sørg for, at versionsnummeret er højere end de versioner angivet i listen over berørte produkter.
- Prioritér servere: Start med dine Windows-servere (2016, 2019, 2022, 2025), da de typisk er kritiske for din virksomheds drift.
- Genstart systemer: Sørg for at genstarte maskiner efter opdatering, så ændringerne træder i kraft.
- Kontrollér brugerkonti: Gennemgå, hvilke medarbejdere der har lokale administratorrettigheder, og begræns dette til kun dem, der har behov.
- Hold øje med mistænkelig aktivitet: Hvis du bruger antivirus eller overvågningsværktøjer, så tjek, om der er ukendte programmer eller brugerkonti, der er oprettet for nylig.
Opdatér inden for 7 dage
Auroa anbefaler, at du installerer de seneste Windows-opdateringer inden for de næste syv dage. Denne type sårbarhed — rettighedseskalering via en systemtjeneste — er særligt attraktiv for angribere, der allerede har fået fodfæste i dit netværk, for eksempel via phishing. Sørg desuden for, at dine medarbejdere ikke har unødvendige administratorrettigheder, da det begrænser skaden, hvis en angriber får adgang. Har du brug for hjælp til at gennemgå dine systemer, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Phishing fører til fuld systemkontrol
En medarbejder i din virksomhed klikker på et ondsindet link i en phishing-mail og installerer uden at vide det et lille program på sin computer. Programmet har kun begrænsede brugerrettigheder, men bruger CVE-2026-83971 til at opgradere sig selv til systemadministrator. Angriberen har nu fuld adgang til alt på maskinen — filer, adgangskoder og netværksressourcer — og kan sprede sig videre til andre computere i virksomheden.
Misfornøjet medarbejder eskalerer sine rettigheder
En medarbejder med en standard Windows-konto ønsker adgang til filer, hun normalt ikke har adgang til. Via et offentligt tilgængeligt exploit-script udnytter hun fejlen i Windows Biometric Service til at give sig selv administratorrettigheder. Hun kan nu tilgå og kopiere fortrolige HR-dokumenter, kundedata eller forretningshemmeligheder — uden at det umiddelbart udløser alarmer.
Ransomware udbreder sig på tværs af netværket
En angriber har via en anden sårbarhed fået adgang til én computer på dit netværk med begrænsede rettigheder. Ved hjælp af CVE-2026-83971 eskalerer angriberen sine rettigheder til systemadministrator og begynder at installere ransomware, der krypterer filer på hele netværket. Fordi angriberen nu har de højeste rettigheder, kan ransomwaren også deaktivere sikkerhedskopiering og antivirusprogrammer, inden krypteringen starter.
Ofte stillede spørgsmål
Skal angriberen have fysisk adgang til computeren for at udnytte fejlen?
Ikke nødvendigvis fysisk adgang, men angriberen skal have en aktiv brugerkonto på den pågældende maskine. Det kan opnås via for eksempel et phishing-angreb, et stjålet medarbejderlogin eller ved at udnytte en anden sårbarhed i forvejen. Angriberen behøver ikke at sidde foran skærmen.
Er vi beskyttet, hvis vi ikke bruger fingeraftryk eller Windows Hello?
Ikke nødvendigvis. Windows Biometric Service kører på Windows-systemer uanset om I aktivt bruger fingeraftryk eller ansigtsgenkendelse. Tjenesten er som standard aktiveret, og fejlen kan stadig udnyttes, selvom I ikke har opsat Windows Hello. Den eneste sikre løsning er at installere opdateringen.
Hvad er et heap-based buffer overflow?
Det er en type softwarefejl, hvor et program forsøger at gemme mere data end der er plads til i et bestemt hukommelsesområde kaldet heap. Den overskydende data kan overskrive vigtige instruktioner i hukommelsen, og en angriber kan manipulere det til at køre sin egen skadelige kode — i dette tilfælde med de højeste systemrettigheder.
Vi har automatisk Windows Update slået til — er vi så beskyttede?
Automatisk opdatering hjælper, men der kan gå dage, før opdateringen rent faktisk installeres og maskinen genstartes. Gå ind og tjek manuelt, om alle opdateringer er installeret, og genstart maskinen, hvis der venter en opdatering. Kig efter, om build-nummeret på dine systemer er højere end de versioner nævnt i sårbarhedsbeskrivelsen.
Hvad med vores Windows-servere — kræver de nedetid?
Ja, opdatering af Windows-servere kræver typisk en genstart og dermed kort nedetid. Planlæg opdateringen uden for arbejdstiden eller i et driftsvindue, så du minimerer forstyrrelsen. Det er dog vigtigere at opdatere hurtigt end at vente på et perfekt tidspunkt.
Kan vores antivirus beskytte os mod dette angreb?
Antivirus kan opdage kendte angrebsværktøjer, der udnytter sårbarheden, men det er ingen garanti. Selve fejlen i Windows kan ikke rettes af antivirus — det kræver en officiel Windows-opdatering fra Microsoft. Brug antivirus som et supplerende lag, ikke som din primære beskyttelse mod denne sårbarhed.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.