CVE-2026-83976: Alvorlig Windows-sårbarhed – opdatér nu
Kritisk Windows-fejl giver lokale brugere mulighed for at overtage hele systemet via biometrisk service.
Hvad er det?
En sikkerhedsfejl (CVE-2026-83976) er fundet i Windows Biometric Service — den del af Windows, der håndterer fingeraftryk og ansigtsgenkendelse. Fejlen er en såkaldt heap-based buffer overflow (en type programmeringsfejl, hvor et program skriver data udenfor det tildelte hukommelsesområde). Det betyder, at en angriber med en almindelig brugerkonto på computeren kan udnytte fejlen til at få fuld kontrol over systemet — det samme som en administrator har. Fejlen kræver ikke, at brugeren klikker på noget eller godkender noget. Alle versioner af Windows 10 og Windows 11 samt Windows Server 2016–2025 er berørt, hvis de ikke er opdaterede.
Hvem rammer det?
Fejlen rammer dig, hvis din virksomhed bruger Windows 10 eller Windows 11 på arbejdscomputere, eller kører Windows Server 2016, 2019, 2022 eller 2025. Det gælder de fleste danske SMV’er. Særligt relevant er det, hvis I har medarbejdere, der logger ind med fingeraftryk eller Windows Hello (ansigtsgenkendelse), da det er netop den service, fejlen findes i. Bemærk, at angriberen skal have adgang til en brugerkonto på maskinen — det kan f.eks. være en misfornøjet medarbejder eller en person, der har fået adgang via phishing.
Hvad kan ske?
En angriber, der udnytter denne fejl, kan eskalere sine rettigheder fra en almindelig bruger til fuld systemadministrator. Det betyder i praksis:
- Fuld adgang til alle filer og data på computeren
- Mulighed for at installere skadelig software uden begrænsning
- Adgang til at slå sikkerhedsprogrammer fra
- Mulighed for at sprede angrebet videre til andre computere og servere på netværket
- Tyveri af adgangskoder, forretningshemmeligheder og kundedata
Hvor alvorligt er det?
Sikkerhedsvurderingen er 7.8 ud af 10 (Alvorlig) ifølge den internationale standard CVSS. Fejlen er markeret som alvorlig, fordi den giver fuld adgang til fortrolighed, integritet og tilgængelighed af systemet (alle tre CIA-parametre er på højeste niveau). Det eneste, der holder scoren fra at være kritisk (9-10), er, at angriberen skal have en eksisterende brugerkonto på maskinen og fysisk eller fjernadgang til den. Det er dog ikke en høj barriere i mange virksomhedsmiljøer.
Hvad gør jeg nu?
Du bør opdatere alle berørte Windows-systemer hurtigst muligt. Følg disse trin:
- Tjek dine Windows-versioner: Gå til Indstillinger → System → Om og notér versionsnummeret på alle computere og servere.
- Installer Windows Update: Kør Windows Update på alle berørte computere og servere. Opdateringen, der lukker hullet, er inkluderet i de seneste kumulative opdateringer fra Microsoft.
- Prioritér servere: Start med Windows Server-systemer, da et kompromitteret servermiljø kan give adgang til hele virksomhedens netværk.
- Tjek at opdateringen er installeret: Verificér at byggenummeret på dine systemer er højere end de versioner angivet i sårbarhedsbeskrivelsen (f.eks. Windows 10 22H2 skal være 10.0.19045.7725 eller højere).
- Genstart systemerne: Sikkerhedsopdateringer til Windows kræver typisk en genstart for at træde i kraft.
- Overvej adgangskontrol: Begræns antallet af brugerkonti med adgang til kritiske systemer, mens opdateringer rulles ud.
Opdatér inden for 7 dage
Vi anbefaler, at du prioriterer Windows Update på alle virksomhedens computere og servere inden for den næste uge. Fejlen er alvorlig og kræver kun, at en angriber har en almindelig brugerkonto — noget der desværre ikke er usædvanligt i forbindelse med phishing-angreb eller insider-trusler. Har du brug for hjælp til at kortlægge, hvilke systemer der er berørt, eller til at planlægge en sikker opdateringsproces, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Medarbejder med begrænset adgang overtager hele systemet
En medarbejder med en standard Windows-brugerkonto — uden administratorrettigheder — kører et lille program, der udnytter fejlen i Windows Biometric Service. På få sekunder har programmet givet medarbejderen fuld administratoradgang. Medarbejderen kan nu tilgå alle filer på computeren, deaktivere antivirusprogrammet og kopiere virksomhedens data til en ekstern harddisk eller cloud-tjeneste uden, at nogen opdager det.
Hacker bruger phishing til at komme ind — og eskalerer herefter
En angriber sender en phishing-mail til en receptionist, der klikker på et link og afgiver sine Windows-loginoplysninger. Hackeren logger ind med receptionistens konto, som kun har begrænsede rettigheder. Ved at udnytte CVE-2026-83976 eskalerer hackeren sine rettigheder til fuld administrator på den lokale maskine, og bruger denne adgang til at bevæge sig videre til virksomhedens server og stjæle kunde- og regnskabsdata.
Ransomware-angreb lettere gennemføres med administrator-adgang
En ransomware-gruppe får fodfæste i virksomhedens netværk via en kompromitteret VPN-konto. Med kun begrænset adgang er skaden normalt begrænset. Men ved at udnytte denne fejl på interne Windows-maskiner og -servere eskalerer gruppen hurtigt til fuld administrator, slår backup- og sikkerhedssystemer fra og krypterer alle filer på tværs af virksomheden — og kræver løsepenge for at gendanne dem.
Ofte stillede spørgsmål
Behøver vi at bruge fingeraftryksscanner for at være sårbare?
Nej. Selvom fejlen findes i den service, der håndterer biometri (fingeraftryk og ansigtsgenkendelse), er selve Windows Biometric Service aktiv på alle moderne Windows-systemer — også selvom I ikke aktivt bruger fingeraftryksscanner eller Windows Hello. Det er nok, at servicen kører i baggrunden.
Kan en ekstern hacker udnytte fejlen uden at have adgang til vores netværk?
Nej, ikke direkte. Angriberen skal have en brugerkonto og adgang til den pågældende computer — enten fysisk eller via fjernadgang. Det betyder dog ikke, at I er beskyttede: Mange angreb starter med phishing, som giver hackeren adgang til en medarbejders konto, og derefter kan denne fejl bruges til at eskalere rettighederne.
Påvirker fejlen vores Windows Server-systemer?
Ja. Windows Server 2016, 2019, 2022 og 2025 er alle berørt. Det er særligt vigtigt at opdatere servere hurtigt, da et kompromitteret serversystem kan give angribere adgang til langt flere data og systemer end en enkelt arbejdscomputer.
Hvad sker der, hvis vi ikke opdaterer med det samme?
Risikoen stiger over tid. Når en sårbarhed er offentliggjort, begynder angribere aktivt at søge efter systemer, der ikke er opdaterede. Jo længere I venter, jo større er chancen for, at nogen udnytter fejlen. Microsoft har frigivet en opdatering, så der er ingen grund til at vente.
Kræver opdateringen nedetid på vores servere?
Ja, Windows-opdateringer kræver som regel en genstart. Planlæg opdateringen til et tidspunkt med minimal aktivitet — f.eks. om aftenen eller i weekenden — for at minimere forstyrrelser. Sørg for at tage backup af vigtige data inden opdateringen, som en god sikkerhedspraksis.
Er vores antivirusprogram nok til at beskytte os mod denne fejl?
Ikke nødvendigvis. Antivirusprogrammer kan opdage kendte angrebsværktøjer, men de kan ikke tætte selve sikkerhedshullet. Den eneste effektive løsning er at installere den opdatering, Microsoft har frigivet. Antivirusprogrammer bør bruges som et supplement — ikke som en erstatning for opdateringer.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.