Microsoft har arbejdet på løsning til alvorlig sårbarhed i helt år - Windows skal skrives om

Det har taget Microsoft et helt år at udarbejde en løsning på et alvorligt problem i Windows, som først nu kommer til offentlighedens kendskab. Løsningen har krævet omskrivning af flere dele af Windows.

Artikel top billede

Blandt sværmen af sikkerhedsopdateringer udsendt tirsdag af Microsoft er en patch til en alvorlig sårbarhed i computerens såkaldte Group Policy, som Microsoft har arbejdet på i et helt år.

Du kan læse mere om tirsdagens opdateringer her: I denne måned har Microsoft fundet 56 sikkerheds-problemer i IE, Windows og Office

Sårbarheden er så alvorlig, at den udgør en trussel for hele computeren - og især computere, der er del af virksomhedernes netværk.

Sårbarheden kaldes for 'JASBUG,' og Microsoft indledte arbejdet med at finde en løsning for et helt år siden.

Designfejl i Windows

Blandt andet har Microsoft ændret i netop Group Policy for at rette sårbarheden, da der ifølge sikkerhedsselskabet JAS Global Advisors grundlæggende er tale om en design-fejl i Group Policy, som ingen har opdaget i de seneste 10 år, hvor funktionen har været aktivt.

Group Policy er den funktion, som organisationer typisk anvender til at håndtere Windows-maskiner, applikationer og bruger-indstillinger i Active Directory-systemer.

JAS Global Advisors rapporterede fejlen til Microsoft i januar 2014.

"I modsætning til andre alvorlige sikkerhedsproblemer som Heartbleed, Shellschock, Gotofail og Poodle er dette et design-problem, ikke et implementerings-problem," skriver JAS Global Advisors i en såkaldt advisory, som du kan læse her.

Microsoft har ifølge sikkerhedsselskabet været nødt til at genskrive flere kerne-komponenter i Windows og tilføje en række nye funktioner for at løse problemet.

Microsoft: Sådan har vi løst problemet
Ifølge Microsoft er det mest sandsynligt, at angribere vil udnytte de pågældende sårbarheder ved hjælp af såkaldt 'ARP spoofing' på lokale netværk.

Det skal få narre computere til at acceptere og tilføje konfigurations-data til Group Policy fra fremmede servere, som hackerne kontrollerer.

Lykkes det, kan hackere relativt frit installere programmer, ændre data og oprette nye konti på de ramte systemer, skriver Microsoft i en blog post om problemet.

Selskabet har nu tilføjet en helt ny funktion, der hedder UNC (Universal Naming Convention) Hardened Access til Windows.

Funktionen skal sikre, at både klient og server autentificerer hinanden, før klienten får adgang til Group Data-reglerne på serveren.

Du kan læse mere om, hvordan funktionen anvendes, i denne artikel fra Microsoft.

Problemet findes i alle understøttede Windows-versioner. Microsoft har dog besluttet ikke at skrive en patch til Windows Server 2003, da den i forvejen forlængede support af systemet udløber til sommer, nemlig 14. juli.

Det kan du læse mere om her: Microsoft stopper support på gammel Windows-version: Kæmpe-opgradering venter forude

Microsoft meddeler, at en løsning til Windows Server 2003 ville have krævet, at væsentlige dele af systemet blev skrevet om, og det ville kunne skabe kompatibilitets-problemer med forskellige applikationer.

Læs også:

Her er Windows Server 10: Derfor får server-styresystemet stor betydning.

Microsoft stopper support på gammel Windows-version: Kæmpe-opgradering venter forude

Kæmpe-opdatering på vej fra Microsoft

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Norriq Danmark A/S har pr. 1. august 2025 ansat Mia Vang Petersen som Head of Marketing. Hun skal især beskæftige sig med at lede Norriqs marketingteam mod nye succeser. Hun kommer fra en stilling som Head of Marketing hos Columbus Danmark. Hun er uddannet Kandidat i Kommunikation fra Aalborg Universitet. Nyt job

    Mia Vang Petersen

    Norriq Danmark A/S