CVE-2026-83987: Kritisk Windows-sårbarhed giver fuld systemadgang
Sikkerhedshul i Windows lader angribere opnå fuld systemkontrol via fingeraftryks- og ansigtsgenkendelsestjenesten.
Hvad er det?
CVE-2026-83987 er en sårbarhed i Windows Biometric Service — den tjeneste i Windows, der håndterer biometrisk login som fingeraftryk og Windows Hello-ansigtsgenkendelse. Fejlen kaldes en heap-based buffer overflow, hvilket betyder, at et program skriver flere data end der er plads til i hukommelsen, og dermed overskriver vigtige systemoplysninger. En angriber der allerede har adgang til computeren som en almindelig bruger, kan udnytte denne fejl til at give sig selv administratorrettigheder (fuld kontrol over systemet) uden at nogen behøver godkende det.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og privatpersoner der kører en af disse Windows-versioner uden de seneste opdateringer:
- Windows 10 (version 1607, 1809, 21H2 og 22H2)
- Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
- Windows Server 2016, 2019, 2022 og 2025
Bruger din virksomhed Windows-computere eller Windows-servere og har ikke installeret de seneste sikkerhedsopdateringer, er I sandsynligvis sårbare. SMV’er med mange medarbejdere og delte computere er særligt udsatte, da angriberen blot behøver en almindelig bruger-konto for at udføre angrebet.
Hvad kan ske?
En angriber der allerede har adgang til én Windows-konto — selv en konto med begrænsede rettigheder — kan udnytte fejlen til at:
- Overtage hele computeren med fuld administratoradgang
- Installere skadelig software (fx ransomware eller spyware) uden at blive blokeret
- Slette eller ændre filer og logs så sporene fjernes
- Sprede sig til andre systemer på virksomhedens netværk
- Stjæle følsomme data som kundeoplysninger, adgangskoder og forretningshemmeligheder
Det er vigtigt at forstå, at angriberen først skal have lokal adgang til computeren — men det er præcis det, en utilfreds medarbejder, en phishing-angrebet konto eller en besøgende med USB-stik kan give.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7,8 ud af 10 (Alvorlig). Den er alvorlig af flere grunde:
- Lav adgangsbarriere: Angriberen behøver kun en helt almindelig brugerkonto — ingen særlige rettigheder
- Ingen brugerinteraktion krævet: Der er ingen knap at klikke på og ingen fil at åbne — angrebet kan udføres automatisk
- Fuld systemkontrol: Udnyttelse giver adgang til alt på computeren (fortrolighed, integritet og tilgængelighed er alle kompromitteret)
- Bred rækkevidde: Alle aktuelle Windows-versioner og Windows Server-udgaver er berørt
Angrebet kræver lokal adgang til maskinen, hvilket er den eneste begrænsende faktor der forhindrer en endnu højere score.
Hvad gør jeg nu?
Du bør handle hurtigt. Her er hvad du konkret skal gøre:
- Opdatér Windows nu. Gå til Indstillinger → Windows Update og installér alle tilgængelige opdateringer på alle computere og servere. Patches er udgivet af Microsoft.
- Prioritér servere og delte computere. Start med de maskiner der har mange brugere eller indeholder følsomme data — de er mest kritiske.
- Gennemgå brugerkonti. Sørg for at ingen medarbejdere har unødigt mange rettigheder. En medarbejder bør kun have adgang til det, de har brug for (princippet om mindst mulige rettigheder).
- Overvåg for mistænkelig aktivitet. Kig efter uventede login, nye administratorkonti eller programmer der er installeret uden godkendelse.
- Informér dine medarbejdere. Mind dem om ikke at dele adgangskoder og om at rapportere mistænkelig adfærd på deres computer.
- Kontakt jeres IT-leverandør hvis I er usikre på om jeres systemer er opdaterede, eller hvis I har brug for hjælp til at gennemgå adgangsrettigheder.
Opdatér inden for 7 dage
Hos Auroa anbefaler vi, at du installerer Microsofts sikkerhedsopdateringer inden for de næste 7 dage — og helst hurtigst muligt. Selvom angrebet kræver lokal adgang til en maskine, er det et velkendt første skridt i større angreb som ransomware, hvor én kompromitteret konto hurtigt kan give adgang til hele netværket. Kombiner opdateringen med en gennemgang af, hvilke brugere der har administratorrettigheder — det reducerer skadevirkningen markant, selv hvis en konto bliver kompromitteret.
Tidslinje
Konkrete eksempler
Den utilfredse medarbejder
En medarbejder der er ved at blive opsagt, har adgang til sin egen Windows-konto med begrænsede rettigheder. Ved hjælp af et simpelt angrebsværktøj der udnytter CVE-2026-83987, giver han sig selv administratorrettigheder på sin computer. Han kan nu slette filer, kopiere kundedata til en USB-nøgle og fjerne spor fra systemloggen — alt sammen uden at IT-afdelingen opdager det i tide.
Phishing som indgangspunkt
En medarbejder klikker på et link i en falsk e-mail og afslører sine Windows-loginoplysninger. Angriberen logger på via fjernadgang (Remote Desktop) og udnytter straks sårbarheden til at eskalere fra en normal brugerkonto til fuld administratoradgang. Derfra installeres ransomware på tværs af netværket, og alle virksomhedens filer krypteres inden for timer.
Leverandør med begrænset adgang
En ekstern IT-leverandør har fået en midlertidig brugerkonto med begrænsede rettigheder til at løse en konkret opgave. Kontoen er ikke blevet slettet efter brug. En trusselaktør der har fundet kontooplysningerne på nettet (fra et tidligere databrud), logger ind og bruger CVE-2026-83987 til at opnå fuld administratoradgang på serveren — uden at nogen opdager det, da kontoen stadig er aktiv.
Ofte stillede spørgsmål
Skal angriberen fysisk sidde ved computeren for at udnytte sårbarheden?
Ikke nødvendigvis fysisk, men angriberen skal have adgang til en brugerkonto på den pågældende maskine. Det kan ske via en phishing-mail der stjæler en medarbejders adgangskode, via fjernadgang (fx Remote Desktop) eller ved fysisk adgang. Når en konto er kompromitteret, kan resten ske automatisk og hurtigt.
Vi bruger Windows Hello og fingeraftryk til login — er vi ekstra udsatte?
Sårbarheden ligger i den tjeneste der understøtter biometrisk login, men du behøver ikke at bruge biometrisk login for at være sårbar. Tjenesten kører i baggrunden på alle berørte Windows-versioner uanset loginmetode. Opdatering af Windows er løsningen — ikke at slå biometrisk login fra.
Hvad er en buffer overflow, og hvorfor er det farligt?
En buffer overflow opstår, når et program forsøger at gemme mere data end der er reserveret plads til i computerens hukommelse. Det kan sammenlignes med at hælde mere vand i et glas end det kan indeholde — det der løber over, ender et sted det ikke må. En angriber kan bevidst udnytte dette til at placere sin egen kode i hukommelsen og få systemet til at udføre den med høje rettigheder.
Hjælper antivirus mod dette angreb?
Antivirus kan potentielt opdage kendte angrebsværktøjer der udnytter sårbarheden, men det er ingen garanti. Den eneste sikre beskyttelse er at installere Microsofts sikkerhedsopdatering, der lukker selve hullet. Antivirus bør ses som et supplerende lag, ikke som erstatning for opdateringer.
Gælder det kun Windows-pc'er, eller er vores servere også berørte?
Begge dele. Windows Server 2016, 2019, 2022 og 2025 er alle berørte. Servere er ofte særligt kritiske, da de håndterer fælles filer, e-mail og forretningssystemer. Prioritér opdatering af servere højt i din handlingsplan.
Hvordan ved jeg om mine computere allerede er opdaterede?
Gå til Indstillinger → Windows Update → Opdateringshistorik og tjek hvornår den seneste opdatering blev installeret. Du kan også bede jeres IT-leverandør om at køre en sårbarhedsscanning, der automatisk identificerer hvilke maskiner der mangler kritiske opdateringer.
Ramte produkter
Microsoft — Windows 10 1607
< 10.0.14393.9512
Microsoft — Windows 10 1809
< 10.0.17763.9245
Microsoft — Windows 10 21h2
< 10.0.19044.7725
Microsoft — Windows 10 22h2
< 10.0.19045.7725
Microsoft — Windows 11 23h2
< 10.0.22631.7582
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2016
< 10.0.14393.9512
Microsoft — Windows Server 2019
< 10.0.17763.9245
Microsoft — Windows Server 2022
< 10.0.20348.5622
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.