CVE-2026-83979: Kritisk fejl i Windows Biometric Service
Sikkerhedsfejl i Windows’ fingeraftryk-tjeneste giver angribere mulighed for at overtage fuldt styresystemadgang på din pc.
Hvad er det?
CVE-2026-83979 er en sårbarhed i Windows Biometric Service — den del af Windows, der håndterer fingeraftryksscannere og ansigtsgenkendelse (Windows Hello). Fejlen kaldes use-after-free (brug af frigivet hukommelse), hvilket betyder, at programmet ved en fejl fortsætter med at bruge et stykke computerhukommelse, efter det burde have frigivet det. Det kan en angriber udnytte til at afvikle sin egen kode med systemets højeste rettigheder. Fejlen kræver, at angriberen allerede er logget ind på computeren med en normal brugerkonto.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og privatpersoner, der bruger følgende systemer:
- Windows 10 (versionerne 1607, 1809, 21H2 og 22H2)
- Windows 11 (versionerne 23H2, 24H2, 25H2 og 26H1)
- Windows Server 2016, 2019, 2022 og 2025
Det er særligt relevant for virksomheder med medarbejdere, der logger ind med fingeraftryk eller ansigtsgenkendelse, samt for serverparker, hvor angribere via en kompromitteret brugerkonto kan forsøge at eskalere rettigheder.
Hvad kan ske?
En angriber, der allerede har adgang til en brugerkonto på din computer, kan udnytte denne fejl til at opnå fuldstændig kontrol over systemet — det kaldes lokal rettighedseskalering. Det betyder, at vedkommende kan:
- Installere skadelig software uden begrænsning
- Tilgå og kopiere alle filer og data på computeren
- Slette eller kryptere data (f.eks. i forbindelse med ransomware-angreb)
- Oprette skjulte administratorkonti til fremtidig adgang
- Bevæge sig videre til andre systemer i netværket
Risikoen er størst i scenarier, hvor en angriber allerede har sat fod indenfor — f.eks. via phishing eller et svagt kodeord.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.8 ud af 10 (Alvorlig). Angrebet kræver fysisk eller netværksbaseret adgang til en eksisterende brugerkonto, men derudover er barriererne lave: ingen særlige tekniske evner, ingen interaktion fra offeret og ingen komplekse forudsætninger. Konsekvenserne for fortrolighed, integritet og tilgængelighed er alle vurderet til maksimum (Høj). Sårbarheden er særlig farlig som second-step i et angreb — altså efter angriberen allerede har vundet indledende adgang.
Hvad gør jeg nu?
Du bør opdatere alle berørte Windows-systemer hurtigst muligt. Følg disse trin:
- Opdater Windows nu: Gå til Indstillinger → Windows Update på alle pc’er og servere, og installer de nyeste opdateringer. Patchen er tilgængelig fra Microsoft.
- Prioritér servere: Sørg for at opdatere Windows Server 2016, 2019, 2022 og 2025 særligt hurtigt, da kompromitterede servere kan give adgang til hele virksomhedens netværk.
- Gennemgå brugerkonti: Kontrollér, at der ikke er oprettet ukendte konti med administratorrettigheder på jeres systemer.
- Håndhæv princippet om mindste rettighed: Sørg for, at medarbejdere kun har de rettigheder, de faktisk har brug for — det begrænser skaden, hvis en konto kompromitteres.
- Overvåg for mistænkelig aktivitet: Hold øje med usædvanlige loginforsøg eller programmer, der kører med høje rettigheder uden god grund.
Opdatér inden for 7 dage
Hos Auroa anbefaler vi, at du installerer Microsofts sikkerhedsopdateringer hurtigst muligt — helst inden for den kommende uge. Selvom et angreb kræver eksisterende adgang til en brugerkonto, er netop rettighedseskalering en central byggesten i mange ransomware- og spionageangreb. Kombinér opdateringen med en gennemgang af, hvem der har adgang til hvad på jeres systemer — det er god praksis uanset dette specifikke angreb.
Tidslinje
Konkrete eksempler
Ransomware efter phishing-angreb
En medarbejder klikker på et ondsindet link i en phishing-mail, og angriberen får derved adgang til medarbejderens normale Windows-konto. Via CVE-2026-83979 eskalerer angriberen sine rettigheder til systemadministrator og installerer ransomware, der krypterer alle filer på computeren og de netværksdrev, medarbejderen har adgang til — inden antivirusprogrammet reagerer.
Kompromitteret serveradgang via svagt kodeord
En angriber gætter et svagt kodeord til en begrænset brugerkonto på virksomhedens Windows Server 2022 via Remote Desktop. Med adgangen bruger angriberen sårbarheden til at opnå fuld administratoradgang på serveren, opretter en skjult bagdørskonto og begynder at eksfiltrere (stjæle) kundedata over en periode på flere uger uden at blive opdaget.
Insidertrussel fra utilfreds medarbejder
En medarbejder med en standard-brugerkonto ønsker adgang til løndata eller fortrolige dokumenter, vedkommende ikke normalt har rettigheder til. Ved hjælp af et frit tilgængeligt exploit-værktøj baseret på CVE-2026-83979 opnår medarbejderen administratorrettigheder lokalt og tilgår de ønskede filer — uden at det umiddelbart efterlader spor i de normale logfiler.
Ofte stillede spørgsmål
Skal angriberen fysisk sidde ved min computer for at udnytte dette?
Ikke nødvendigvis. Angriberen skal blot have adgang til en brugerkonto på systemet — det kan ske via fjernadgang (f.eks. Remote Desktop), phishing eller et kompromitteret kodeord. Fysisk tilstedeværelse er ikke et krav.
Er vi sikre, hvis vi ikke bruger fingeraftryksscanner eller Windows Hello?
Nej, ikke automatisk. Windows Biometric Service kører på alle berørte Windows-versioner, uanset om I aktivt bruger biometrisk login. Tjenesten er tilstede i systemet og kan dermed stadig udnyttes. Opdatering er den sikre løsning.
Hvad er en 'use-after-free'-fejl, og hvorfor er den farlig?
En use-after-free-fejl opstår, når et program frigiver et stykke computerhukommelse, men ved en fejl fortsætter med at bruge det. En angriber kan placere sin egen ondsindede kode på det frigivne hukommelsesområde, som programmet så ubevidst udfører — ofte med systemets højeste rettigheder. Denne type fejl er velkendt og relativt let at udnytte, når den er opdaget.
Hvordan ved jeg, om mine systemer allerede er opdaterede?
Gå til Indstillinger → Windows Update → Opdateringshistorik og kontrollér, at de seneste sikkerhedsopdateringer fra september 2026 er installeret. Du kan sammenligne versionsnummeret med de minimumsversioner, der er angivet i Microsofts sikkerhedsbulletin for CVE-2026-83979.
Kan vores antivirus-program beskytte os mod dette angreb?
Antivirus kan i nogle tilfælde opdage kendte udnyttelsesværktøjer (exploits), men det er ikke en pålidelig erstatning for at installere patchen. Sårbarheden ligger dybt i styresystemet, og den bedste beskyttelse er at lukke hullet ved at opdatere Windows.
Gælder dette også for vores Windows-servere?
Ja. Windows Server 2016, 2019, 2022 og 2025 er alle berørte. Servere bør prioriteres højt, da et vellykket angreb her kan give adgang til hele virksomhedens netværk, databaser og fælles drev.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Use after free in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.