CVE-2026-83985: Kritisk Windows-sårbarhed – opdatér nu
Sårbarhed i Windows Biometric Service giver angribere mulighed for at opnå fulde systemrettigheder på din Windows-computer.
Hvad er det?
CVE-2026-83985 er en sikkerhedsfejl i Windows Biometric Service — det er den del af Windows, der håndterer fingeraftryk og ansigtsgenkendelse (Windows Hello). Fejlen er en såkaldt heap-based buffer overflow (CWE-122), hvilket betyder, at et program ved et trick kan skrive data uden for det hukommelsesområde, det har tilladelse til. Det kan få Windows til at udføre ondsindet kode med systemrettigheder. En angriber skal allerede have adgang til din computer som en almindelig bruger for at udnytte fejlen — men det er desværre ikke en høj barriere i praksis.
Hvem rammer det?
Alle virksomheder, der bruger Windows 10 eller Windows 11 på arbejdscomputere, eller kører Windows Server 2016, 2019, 2022 eller 2025 som servere, er potentielt i risikozonen. Det er med andre ord langt de fleste danske SMV’er. Har du ikke installeret de nyeste Windows-opdateringer, er du sårbar. Særligt udsatte er miljøer, hvor medarbejdere logger ind med fingeraftryk eller ansigt via Windows Hello.
Hvad kan ske?
En angriber, der allerede har en almindelig brugerkonto på din computer — fx en utilfreds medarbejder, en ekstern konsulent eller en hackerkonto oprettet via phishing — kan udnytte denne fejl til at få fuld kontrol over hele systemet (såkaldt privilege escalation). Med fuld kontrol kan angriberen:
- Installere malware eller ransomware uden begrænsninger
- Slette eller kryptere virksomhedens filer
- Oprette skjulte bagdøre til fremtidige angreb
- Stjæle adgangskoder, forretningsdata og kundeoplysninger
- Bevæge sig videre til andre systemer på jeres netværk
Hvor alvorligt er det?
Sårbarheden er vurderet til 7.8 ud af 10 (Alvorlig) af CVSS-standarden (den internationalt anerkendte skala for sikkerhedsfejl). Den høje score skyldes, at fejlen er nem at udnytte (lav kompleksitet), kræver minimale rettigheder og ikke kræver, at brugeren gør noget aktivt. Konsekvenserne ved et succesfuldt angreb er fulde: fortrolighed, integritet og tilgængelighed af data er alle i fare. Det eneste, der holder scoren fra den absolutte top, er, at angriberen skal have lokal adgang til computeren på forhånd.
Hvad gør jeg nu?
Du bør handle hurtigt. Microsoft har udgivet opdateringer, der lukker hullet. Sådan gør du:
- Opdatér alle Windows-computere og -servere nu: Gå til Indstillinger → Windows Update og installér alle afventende opdateringer. Sørg for, at versionsnumrene er på eller over de tal, der er nævnt i listen over berørte produkter.
- Prioritér servere: Windows Server-maskiner bør opdateres allerhøjest, da et kompromitteret servermiljø kan sprede sig til mange brugere på én gang.
- Gennemgå brugerkonti: Sørg for, at kun de nødvendige personer har brugeradgang til jeres systemer — og fjern konti, der ikke bruges.
- Overvåg for mistænkelig aktivitet: Hold øje med uventede loginforsøg eller programinstallationer, særligt fra almindelige brugerkonti.
- Kontakt jeres IT-leverandør: Hvis I er i tvivl om, om jeres systemer er opdaterede, eller har brug for hjælp til at udrulle opdateringer på tværs af mange computere, så kontakt jeres IT-support eller Auroa.
Opdatér inden for 7 dage
Auroa anbefaler, at du prioriterer denne opdatering højt og installerer den inden for de næste syv dage. Fejlen er nem at udnytte for nogen med blot en almindelig brugerkonto, og konsekvenserne kan være alvorlige for din virksomhed. Sørg for, at opdateringen er rullet ud på alle enheder — ikke kun den ene computer på chefsekretærens skrivebord. Har du brug for hjælp til at kortlægge, hvilke af jeres systemer der er berørte, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Medarbejder eskalerer sine egne rettigheder
En medarbejder med en standard Windows-brugerkonto ønsker at installere software, som IT-afdelingen har blokeret. Ved hjælp af offentligt tilgængelig exploit-kode udnytter medarbejderen fejlen i Windows Biometric Service og giver sig selv administrator-rettigheder. Herefter kan medarbejderen installere hvad som helst — inklusive software, der giver dem adgang til kollegers filer og systemer.
Angriber bevæger sig videre efter phishing
En angriber sender en phishing-mail til en receptionist, der klikker på et link og afgiver sine loginoplysninger. Angriberen logger ind som receptionisten via Remote Desktop — en helt almindelig brugerkonto uden særlige rettigheder. Via CVE-2026-83985 opgraderer angriberen sin adgang til fuld systemkontrol og begynder at sprede sig til andre computere og servere på virksomhedens netværk for at forberede et ransomware-angreb.
Ondsindet script køres af ekstern konsulent
En ekstern IT-konsulent med midlertidig adgang til en Windows-arbejdsstation kører et skjult script, der udnytter sårbarheden og opretter en skjult administratorkonto. Selv efter at konsulentens normale adgang er fjernet, kan angriberen fortsat logge ind via bagdøren og tilgå virksomhedens systemer uden at blive opdaget.
Ofte stillede spørgsmål
Skal angriberen sidde fysisk foran min computer for at udnytte dette?
Ikke nødvendigvis. Angriberen skal have adgang til en brugerkonto på den pågældende computer — det kan være lokalt, men kan også opnås via fjernadgang (fx Remote Desktop) eller efter et phishing-angreb, der har kompromitteret en medarbejderkonto. Lokal adgang er altså ikke det samme som fysisk tilstedeværelse.
Er vi i fare, selvom vi bruger fingeraftryksscanner eller Windows Hello?
Ja, faktisk er det præcis den komponent — Windows Biometric Service — der er sårbar. Det betyder, at systemer med aktiveret Windows Hello-login kan være særligt relevante mål, men alle upatchede Windows-systemer er i risikozonen uanset login-metode.
Hvad hvis vi ikke kan opdatere alle computere med det samme?
Prioritér da servere og computere med særligt følsomme data eller brede netværksrettigheder. Som midlertidig foranstaltning kan du overveje at deaktivere Windows Biometric Service på de mest kritiske systemer, indtil opdateringen kan installeres. Kontakt Auroa, hvis du har brug for hjælp til at prioritere.
Hvad er en 'heap-based buffer overflow', og skal jeg forstå det teknisk?
Nej, du behøver ikke forstå det teknisk. Kort fortalt er det en type programmeringsfejl, der giver en angriber mulighed for at narre Windows til at køre ondsindet kode med høje rettigheder. Det vigtigste for dig er, at Microsoft har lavet en rettelse, og at du installerer den.
Er Windows Server også berørt, selvom det ikke har fingeraftryksscanner?
Ja. Windows Biometric Service er en del af Windows-kernen og er til stede i serverversioner, selvom selve biometrisk hardware sjældent bruges der. Alle de nævnte Windows Server-versioner skal opdateres på samme måde som klientcomputere.
Kan vi se, om nogen allerede har udnyttet sårbarheden hos os?
Det kan være svært at opdage uden specialiserede sikkerhedsværktøjer. Hold øje med usædvanlige hændelser i Windows Hændelsesloggen, særligt under ‘Sikkerhed’, og se efter konti, der har fået uventede administrator-rettigheder. Kontakt Auroa, hvis du mistænker, at noget er galt.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.