CVE-2026-83999: Windows 11 & Server 2025 sårbarhed
Sikkerhedsfejl i Windows ReFS-tjeneste giver angribere med lokal adgang mulighed for at opnå fuld systemkontrol.
Hvad er det?
Denne sårbarhed findes i en Windows-tjeneste kaldet ReFS Deduplication Service — en baggrundstjeneste der hjælper Windows med at spare diskplads ved at finde og fjerne dublerede filer. Fejlen er af typen ‘link following’ (CWE-59), hvilket betyder, at tjenesten kan narres til at følge et kunstigt skabt filsystemlink og dermed tilgå eller ændre filer, den normalt ikke har adgang til. En angriber med en begrænset brugerkonto på systemet kan udnytte dette til at eskalere sine rettigheder og opnå fuld kontrol over computeren — det man kalder privilege escalation (rettighedseskalering).
Hvem rammer det?
Sårbarheden rammer virksomheder og brugere, der kører følgende Windows-versioner:
- Windows 11 version 24H2, 25H2 eller 26H1 — typiske arbejdsstationer opdateret til de nyeste Windows 11-udgaver
- Windows Server 2025 — servere der bruges af mange SMV’er til fildeling, Active Directory eller andre centrale funktioner
Har du medarbejdere med lokal adgang til en af disse maskiner — hvad enten det er fysisk eller via fjernadgang — er du potentielt i risikogruppen.
Hvad kan ske?
En angriber der allerede har adgang til en brugerkonto på systemet — f.eks. en misfornøjet medarbejder, en kontrahent med begrænset adgang, eller en hacker der har kompromitteret en konto — kan udnytte fejlen til at opgradere sine rettigheder til administrator- eller systemniveau. Det betyder at vedkommende kan:
- Læse, ændre eller slette alle filer på systemet — herunder fortrolige data og sikkerhedskopier
- Installere skadelig software (f.eks. ransomware) uden begrænsninger
- Deaktivere antivirusprogrammer og sikkerhedslogning
- Bevæge sig videre til andre systemer i virksomhedens netværk
Særligt alvorligt er det på Windows Server 2025, hvor én kompromitteret konto potentielt kan give adgang til hele virksomhedens infrastruktur.
Hvor alvorligt er det?
Sårbarheden er vurderet til en CVSS-score på 7,0 (Alvorlig). Det er ikke den absolut højeste score, men den er alvorlig af følgende grunde:
- Fuld CIA-påvirkning: Fortrolighed, integritet og tilgængelighed er alle vurderet som høj — en angriber kan altså læse, ændre og slette data.
- Ingen brugerinteraktion kræves: Angrebet kan gennemføres uden at nogen klikker på noget eller godkender noget.
- Lav privilegiumsgrænse: En almindelig brugerkonto er nok til at starte angrebet.
Scoren er ikke 9-10 fordi angrebet kræver lokal adgang (angriberen skal allerede være på maskinen) og angrebet er teknisk komplekst at udføre. Det reducerer risikoen noget, men fjerner den ikke.
Hvad gør jeg nu?
Du skal sikre, at alle berørte Windows-systemer opdateres hurtigst muligt. Følg disse trin:
- Identificér berørte systemer: Find ud af hvilke computere og servere i din virksomhed der kører Windows 11 (24H2, 25H2 eller 26H1) eller Windows Server 2025.
- Installér Windows-opdateringen: Kør Windows Update på alle berørte systemer og sørg for, at de når op på versionsnummer 10.0.26100.9445 eller nyere (for Windows 11 24H2/Server 2025) eller de tilsvarende build-numre for de øvrige versioner.
- Prioritér servere: Start med Windows Server 2025, da en kompromitteret server kan give adgang til mange systemer på én gang.
- Gennemgå adgangsstyring: Sørg for at medarbejdere kun har de rettigheder de har brug for — princippet om mindste privilegium reducerer skaden hvis en konto bliver kompromitteret.
- Overvåg for mistænkelig aktivitet: Hold øje med usædvanlige logins, uventede rettighedsændringer eller uplanlagt software-installation på jeres systemer.
Opdatér inden for 7 dage
Auroa anbefaler, at du installerer den seneste Windows-sikkerhedsopdatering på alle berørte systemer inden for én uge. Prioritér Windows Server 2025 højest, da servere typisk har bredere adgang til virksomhedens data og systemer. Kombinér opdateringen med en hurtig gennemgang af, hvem der har lokal adgang til jeres maskiner — både fysisk og via fjernadgang — og fjern unødvendige adgange. Har du brug for hjælp til at identificere berørte systemer eller planlægge opdateringen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Den misfornøjede medarbejder
En medarbejder med en standard brugerkonto på en Windows 11-arbejdsstation ønsker at få adgang til løndata, han normalt ikke kan se. Ved hjælp af offentligt tilgængelig viden om sårbarheden opretter han et kunstigt filsystemlink (et såkaldt symlink) som narrer ReFS Deduplication Service til at udføre handlinger med systemrettigheder. Han opgraderer dermed sin konto til administratorniveau og kan nu læse alle filer på maskinen — herunder fortrolig virksomhedsdata.
Hacker der har kompromitteret en konto via phishing
En ekstern angriber sender en phishing-mail til en medarbejder og stjæler dennes loginoplysninger til en begrænset brugerkonto. Angriberen logger ind via virksomhedens fjernadgangssystem (RDP) med den stjålne konto. Herefter udnytter angriberen CVE-2026-83999 til at eskalere rettighederne til systemadministrator og installerer ransomware, der krypterer alle filer på serveren og tilknyttede netværksdrev.
Kompromitteret Windows Server 2025
En IT-konsulent med midlertidig og begrænset adgang til virksomhedens Windows Server 2025 udnytter sårbarheden til at opnå domæneadministratorrettigheder. Med disse rettigheder opretter han en skjult bagdørskonto, som han kan bruge til at tilgå virksomhedens systemer på et senere tidspunkt — længe efter at hans legitime adgang er blevet lukket.
Ofte stillede spørgsmål
Kan en hacker udnytte dette udefra — f.eks. via internettet?
Nej, ikke direkte. Angrebet kræver, at angriberen allerede har lokal adgang til systemet — dvs. at de enten sidder fysisk ved computeren, er logget ind via fjernadgang (f.eks. RDP), eller har kompromitteret en brugerkonto på anden vis. Det reducerer risikoen sammenlignet med sårbarheder der kan udnyttes direkte fra internettet, men fjerner den ikke helt.
Hvad er ReFS, og bruger vi det overhovedet?
ReFS (Resilient File System) er et nyere filsystem fra Microsoft, der bruges som alternativ til det traditionelle NTFS. Selvom du ikke aktivt har valgt at bruge ReFS, kan Deduplication Service — den tjeneste der indeholder fejlen — stadig køre i baggrunden på Windows 11 og Windows Server 2025. Du behøver ikke bruge ReFS aktivt for at være sårbar.
Vi har antivirussoftware — er vi beskyttet?
Antivirussoftware kan hjælpe med at opdage og blokere kendte angrebsværktøjer, men det er ikke en fuldgyldig beskyttelse mod denne type sårbarhed. En rettighedseskalering som denne kan ske på en måde, der ser legitim ud for antivirusprogrammet. Den eneste sikre beskyttelse er at installere Windows-sikkerhedsopdateringen.
Hvornår udgav Microsoft en patch til dette?
CVE’en blev offentliggjort den 8. september 2026, og Microsoft udgav rettelsen som en del af den tilhørende sikkerhedsopdatering på samme dato. Du kan installere den via Windows Update eller Microsoft Update Catalog. Tjek at dit system har nået de angivne build-numre efter opdateringen.
Er Windows 10 eller ældre servere berørt?
Nej — ifølge de tilgængelige data er kun Windows 11 (24H2, 25H2, 26H1) og Windows Server 2025 berørt. Windows 10 og ældre serversystemer som Windows Server 2019 eller 2022 er ikke nævnt i sårbarheden. Har du disse systemer, bør du dog stadig holde dem opdaterede med de seneste sikkerhedsopdateringer generelt.
Hvad betyder det at angrebet er 'teknisk komplekst'?
Den høje angrebskompleksitet (High Complexity i CVSS) betyder, at det ikke er trivielt at udnytte sårbarheden — angriberen skal have specifik teknisk viden og sandsynligvis forberede angrebet omhyggeligt med præcist timede filsystemoperationer. Det gør masseangreb mindre sandsynlige, men en målrettet og kvalificeret angriber kan stadig lykkes. Det er én af grundene til at scoren er 7,0 og ikke højere.
Ramte produkter
Microsoft — Windows 11 24h2
< 10.0.26100.9445
Microsoft — Windows 11 25h2
< 10.0.26200.9445
Microsoft — Windows 11 26h1
< 10.0.28000.2954
Microsoft — Windows Server 2025
< 10.0.26100.33438
CVSS-detaljer
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper link resolution before file access (‘link following’) in Windows Resilient File System (ReFS) Deduplication Service allows an authorized attacker to elevate privileges locally.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.