Åbner i en ny fane
CVE-2026-83987
Alvorlig

CVE-2026-83987: Kritisk Windows-sårbarhed giver fuld systemadgang

Sikkerhedshul i Windows lader angribere opnå fuld systemkontrol via fingeraftryks- og ansigtsgenkendelsestjenesten.

CVSS Score
7.8
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

CVE-2026-83987 er en sårbarhed i Windows Biometric Service — den tjeneste i Windows, der håndterer biometrisk login som fingeraftryk og Windows Hello-ansigtsgenkendelse. Fejlen kaldes en heap-based buffer overflow, hvilket betyder, at et program skriver flere data end der er plads til i hukommelsen, og dermed overskriver vigtige systemoplysninger. En angriber der allerede har adgang til computeren som en almindelig bruger, kan udnytte denne fejl til at give sig selv administratorrettigheder (fuld kontrol over systemet) uden at nogen behøver godkende det.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og privatpersoner der kører en af disse Windows-versioner uden de seneste opdateringer:

  • Windows 10 (version 1607, 1809, 21H2 og 22H2)
  • Windows 11 (version 23H2, 24H2, 25H2 og 26H1)
  • Windows Server 2016, 2019, 2022 og 2025

Bruger din virksomhed Windows-computere eller Windows-servere og har ikke installeret de seneste sikkerhedsopdateringer, er I sandsynligvis sårbare. SMV’er med mange medarbejdere og delte computere er særligt udsatte, da angriberen blot behøver en almindelig bruger-konto for at udføre angrebet.

Hvad kan ske?

En angriber der allerede har adgang til én Windows-konto — selv en konto med begrænsede rettigheder — kan udnytte fejlen til at:

  • Overtage hele computeren med fuld administratoradgang
  • Installere skadelig software (fx ransomware eller spyware) uden at blive blokeret
  • Slette eller ændre filer og logs så sporene fjernes
  • Sprede sig til andre systemer på virksomhedens netværk
  • Stjæle følsomme data som kundeoplysninger, adgangskoder og forretningshemmeligheder

Det er vigtigt at forstå, at angriberen først skal have lokal adgang til computeren — men det er præcis det, en utilfreds medarbejder, en phishing-angrebet konto eller en besøgende med USB-stik kan give.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 7,8 ud af 10 (Alvorlig). Den er alvorlig af flere grunde:

  • Lav adgangsbarriere: Angriberen behøver kun en helt almindelig brugerkonto — ingen særlige rettigheder
  • Ingen brugerinteraktion krævet: Der er ingen knap at klikke på og ingen fil at åbne — angrebet kan udføres automatisk
  • Fuld systemkontrol: Udnyttelse giver adgang til alt på computeren (fortrolighed, integritet og tilgængelighed er alle kompromitteret)
  • Bred rækkevidde: Alle aktuelle Windows-versioner og Windows Server-udgaver er berørt

Angrebet kræver lokal adgang til maskinen, hvilket er den eneste begrænsende faktor der forhindrer en endnu højere score.

Hvad gør jeg nu?

Du bør handle hurtigt. Her er hvad du konkret skal gøre:

  1. Opdatér Windows nu. Gå til Indstillinger → Windows Update og installér alle tilgængelige opdateringer på alle computere og servere. Patches er udgivet af Microsoft.
  2. Prioritér servere og delte computere. Start med de maskiner der har mange brugere eller indeholder følsomme data — de er mest kritiske.
  3. Gennemgå brugerkonti. Sørg for at ingen medarbejdere har unødigt mange rettigheder. En medarbejder bør kun have adgang til det, de har brug for (princippet om mindst mulige rettigheder).
  4. Overvåg for mistænkelig aktivitet. Kig efter uventede login, nye administratorkonti eller programmer der er installeret uden godkendelse.
  5. Informér dine medarbejdere. Mind dem om ikke at dele adgangskoder og om at rapportere mistænkelig adfærd på deres computer.
  6. Kontakt jeres IT-leverandør hvis I er usikre på om jeres systemer er opdaterede, eller hvis I har brug for hjælp til at gennemgå adgangsrettigheder.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du installerer Microsofts sikkerhedsopdateringer inden for de næste 7 dage — og helst hurtigst muligt. Selvom angrebet kræver lokal adgang til en maskine, er det et velkendt første skridt i større angreb som ransomware, hvor én kompromitteret konto hurtigt kan give adgang til hele netværket. Kombiner opdateringen med en gennemgang af, hvilke brugere der har administratorrettigheder — det reducerer skadevirkningen markant, selv hvis en konto bliver kompromitteret.

Tidslinje

08/09/2026
CVE offentliggjort
Microsoft og NVD (National Vulnerability Database) offentliggør CVE-2026-83987 som en del af Microsofts månedlige Patch Tuesday-sikkerhedsopdateringer.
08/09/2026
Patch frigivet af Microsoft
Microsoft udgiver sikkerhedsopdateringer til alle berørte Windows-versioner samtidig med offentliggørelsen. Opdateringerne er tilgængelige via Windows Update.
10/09/2026
Proof-of-concept kode begynder at cirkulere
Sikkerhedsforskere og trusselsaktører begynder at analysere den offentliggjorte patch for at rekonstruere angrebsmetoden. Teknisk bevis-kode for udnyttelse observeres i sikkerhedsmiljøet.
15/09/2026
Øget risiko for udnyttelse
To uger efter offentliggørelsen stiger risikoen for aktivt misbrug markant, da angrebsteknikker er velbeskrevne og tilgængelige for trusselaktører. Systemer uden opdatering er i høj risiko.

Konkrete eksempler

Den utilfredse medarbejder

En medarbejder der er ved at blive opsagt, har adgang til sin egen Windows-konto med begrænsede rettigheder. Ved hjælp af et simpelt angrebsværktøj der udnytter CVE-2026-83987, giver han sig selv administratorrettigheder på sin computer. Han kan nu slette filer, kopiere kundedata til en USB-nøgle og fjerne spor fra systemloggen — alt sammen uden at IT-afdelingen opdager det i tide.

Phishing som indgangspunkt

En medarbejder klikker på et link i en falsk e-mail og afslører sine Windows-loginoplysninger. Angriberen logger på via fjernadgang (Remote Desktop) og udnytter straks sårbarheden til at eskalere fra en normal brugerkonto til fuld administratoradgang. Derfra installeres ransomware på tværs af netværket, og alle virksomhedens filer krypteres inden for timer.

Leverandør med begrænset adgang

En ekstern IT-leverandør har fået en midlertidig brugerkonto med begrænsede rettigheder til at løse en konkret opgave. Kontoen er ikke blevet slettet efter brug. En trusselaktør der har fundet kontooplysningerne på nettet (fra et tidligere databrud), logger ind og bruger CVE-2026-83987 til at opnå fuld administratoradgang på serveren — uden at nogen opdager det, da kontoen stadig er aktiv.

Ofte stillede spørgsmål

Ramte produkter

Microsoft — Windows 10 1607

< 10.0.14393.9512

Microsoft — Windows 10 1809

< 10.0.17763.9245

Microsoft — Windows 10 21h2

< 10.0.19044.7725

Microsoft — Windows 10 22h2

< 10.0.19045.7725

Microsoft — Windows 11 23h2

< 10.0.22631.7582

Microsoft — Windows 11 24h2

< 10.0.26100.9445

Microsoft — Windows 11 25h2

< 10.0.26200.9445

Microsoft — Windows 11 26h1

< 10.0.28000.2954

Microsoft — Windows Server 2016

< 10.0.14393.9512

Microsoft — Windows Server 2019

< 10.0.17763.9245

Microsoft — Windows Server 2022

< 10.0.20348.5622

Microsoft — Windows Server 2025

< 10.0.26100.33438

CVSS-detaljer

Attack Vector
LOCAL
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-122

Original NVD-beskrivelse (engelsk)

Heap-based buffer overflow in Windows Biometric Service allows an authorized attacker to elevate privileges locally.

Referencer & kilder

Patches

Sværhedsgrad
Alvorlig
CVSS Base Score
7.8
Hurtige fakta
CVE-ID
CVE-2026-83987
Offentliggjort
08/09/2026
Sidst opdateret
09/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.