To administratorer, én rettelse, en meget forskellig juli

Forestil dig to virksomheder med den samme lokale SharePoint-server. Den ene installerede Microsofts sikkerhedsopdatering fra maj 2026 i den uge, den udkom. Den anden arkiverede den som rutine og gik videre, beroliget af Microsofts egen note om, at udnyttelse var mindre sandsynlig. Den 1. juli tilføjede det amerikanske agentur for cybersikkerhed og infrastruktursikkerhed netop den fejl, CVE-2026-45659, til sit katalog over kendte udnyttede sårbarheder med henvisning til beviser på aktive angreb i naturen. Den første administrator var allerede sikker. Den anden har nu et presserende problem med en offentlig frist hæftet på.

CISA gav amerikanske føderale myndigheder frist til den 4. juli til at opdatere. Den dato er ikke din forpligtelse, men optagelsen er din advarsel: en sårbarhed, som nogen nedtonede i maj, bliver brugt mod reelle mål i juli.

Fejlen i klare ord

CVE-2026-45659 er en sårbarhed for fjernafvikling af kode, forårsaget af usikker deserialisering af ikke-betroede data, med en alvorlighedsscore på 8.8 ud af 10. I praksis betyder det, at en angriber kan få serveren til at afvikle kode efter eget valg. Den rammer de lokale produkter, altså SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016, og ikke det cloudhostede SharePoint i Microsoft 365.

Detaljen, der hæver indsatsen, er den lave adgangstærskel. At udnytte fejlen kræver ikke administratorrettigheder, en enkelt konto med almindelige Webstedsmedlem-rettigheder er nok. De fleste organisationer giver dette adgangsniveau til konsulenter, midlertidigt personale og snesevis af helt almindelige brugere. Én af disse legitimationsoplysninger, phishet eller genbrugt et andet sted, er hele nøglen.

Kløften mellem usandsynligt og udnyttet

Da Microsoft udsendte rettelsen i maj, markerede firmaet udnyttelse som mindre sandsynlig, en rimelig forudsigelse, der viste sig forkert inden for få uger. Den kløft er grunden til, at leverandørens alvorlighedsvurderinger bør fastsætte din rækkefølge for opdatering og ikke din beslutning om at opdatere. En vurdering forudsiger angriberens adfærd, en CISA-optagelse blandt udnyttede sårbarheder registrerer den. Når de to er uenige, vinder registret, og det gjorde det netop nu.

Mønstret er ikke nyt. Lokale samarbejdsservere, eksponeret mod internettet og rige på interne data, er blandt den mest pålideligt angrebne software i virksomheders serverparker. En nedtonet alvorlighedsnote er en prognose, og at modbevise prognoser er netop det, angribere får betaling for.

Hvorfor NIS2 ændrer indsatsen, og hvad du skal gøre nu

For europæiske operatører er konsekvensen både regulatorisk og teknisk. Under NIS2-direktivet skal organisationer inden for anvendelsesområdet håndtere kendte sårbarheder og kan møde kontrol og sanktioner, hvis de undlader det. En fejl, der står på en offentlig liste over udnyttede sårbarheder, med en rettelse tilgængelig siden maj, er næsten det klarest mulige bevis på, at en rettelse fandtes og ikke blev installeret. Efter en hændelse er det det første dokument, en efterforsker holder op.

Handlingen er snæver og øjeblikkelig. Bekræft, om du kører en af de tre berørte lokale SharePoint-versioner. Hvis du gør, så installer opdateringen fra maj 2026 nu og se efter tegn på kompromittering i stedet for at antage, at opdateringen alene lukker døren. Tag derefter CISA-kataloget, og ikke leverandørens alvorlighedsmærkat, som din udløser for det næste tilfælde af den slags, for der kommer altid et næste.