Microsoft erkender flere sikkerhedsbrister

Tema: Sikkerhed: Microsoft har udsendt seks opdateringer til sine programmer, der reparerer kritiske fejl i Word, Outlook Express, Internet Explorer og Kodak image viewer, der er en del af Windows-pakken.

Tema: Opdateringerne, der blev udgivet tirsdag, reparerer ni fejl i Microsofts produkter.

Udover de fire kritiske opdateringer, har Microsoft også udsendt "vigtige" opdateringer til Windows SharePoint og Windows remote procedure call (RPC) teknologi.

De ni opdateringer er én færre end forventet. Sidste torsdag sagde Microsoft, at de havde planer om, at udsende en opdatering til Windows 2000 og Windows Server 2003.

Microsoft udsatte udsendelsen på grund af kvalitetskontrol-årsager. Sharepoint-opdateringen fra i tirsdags, blev udsat i september, af samme årsager.

Word vulnerability kan være værd, at se nærmere på.

Den er blevet anvendt af hackere, siger Christopher Budd, security program manager hos Microsofts Security Response Center.

"Der har været få, og begrænsede, angreb, men det har ikke været omtalt offentligt," siger han.

Sikkerhedsbristen kan anvendes, hvis brugeren lokkes til at åbne et inficeret Word-dokument. Microsoft har modtaget besked om fejlen, indenfor de seneste tre måneder, Christopher Bud.

Denne type angreb har været almindelige i flere år. Ofte har angrebene, via Microsoft Office, været rettet mod et mindre antal, specielt udvalgte personer, i flere tilfælde indenfor offentlige instanser.

Selvom Windows RPC-fejlen ikke kan anvendes til at afvikle uautoriseret software på en angreben maskine, så anser flere eksperter den for at være blandt de vigtigste af opdateringerne.

RPC-servicen har været adgangen for mange ormeangreb, blandt andre Blaster fra 2003, siger Amol Sarwate fra Qualys Inc.

"Når der er en afvisning af service, så er der altid en risiko for, at en kode udefra kan eksekveres," siger han. Men, selvom hackere skulle være i stand til at udnytte denne svaghed, til at afvikle uautoriseret software på en pc, så bliver RPC typisk blokeret af fire-wall'en, hvilket betyder, at selvom en orm skulle blive skabt, så har den svært ved at sprede sig.

Amol Sarwate siger at, IE reparationen, der retter fire fejl i browseren, bør få førsteprioritet af systemadministratorerne, fordi IE er brugt af så mange, og fordi nogle af hullerne meget vel kan blive udnyttet til online-angreb.

Selv brugere, der har fjernet Outlook Express fra deres pc bør installere critical patch til denne sotware, siger Microsoft.

"De filer det handler om, er en del af kernen i operativsystemet, så for at være på den sikre side, bør man fortage opdateringen." siger Christopher Budd fra Microsoft.

Fejlretningen ved Internet Explorer er den mest kritiske, medgiver Andrew Storms fra nCircel Network Security.

I følge ham, har en fejl rettet mod adresserne, været kendt i tre måneder.

"URL-snydet har været kendt siden juli måned, og det er et perfekt redskab for en phisher, siger han.

Næstefter at få lappet hullet i Internet Explorer, så mener Andrew Storms, at resten, på nær SharePoint, har lige stor prioritet.

Oversat af Bo Madsen

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

Boris Sudar

Renewtech ApS

Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos