Microsoft undersøger ny fejl i Windows' kerne

Microsoft er gået i gang med at undersøge en åben sårbarhed i Windows, efter en israelsk sikkerhedsekspert afslørede en ny fejl i styresystemets kerne.

Artikel top billede

En israelsk sikkerhedsekspert har afsløret en ny fejl i Windows Kernel.

Computerworld News Service: Ifølge Gil Dabah, en sikkerhedsekspert fra Tel Aviv, der går under navnet "arkon", indeholder Windows' kerne en såkaldt heap overflow-sårbarhed.

Dabah har også offentliggjort en kort proof-of-concept, der demonstrerer fejlen på RageStorm.com, der er et site, som han og to andre administrerer.

"Microsoft er ved at undersøge rapporter om en mulig sårbarhed i Windows Kernel," siger Jerry Bryant, der er Microsofts group manager of response communications.

"Når undersøgelsen er afsluttet, vil Microsoft handle hensigtsmæssigt for at beskytte sine kunder."

I en sikkerhedsadvarsel fredag advarede danske Secunia om fejlen i kernel-mode device-driveren 'Win32k.sys'. Det er muligt for angribere at udnytte fejlen ved hjælp af 'GetClipboardData', som er en API, der henter data fra udklipsholderen i Windows.

Et succesrigt angreb kan gøre det muligt for hackere at køre skadelig kode i kernel-mode, hvilket vil gøre det muligt for dem at inficere pc'en med malware eller stjæle enhver data på maskinen.

Fejlen eksisterer i adskillige versioner af Windows heriblandt XP SP3, Server 2003 R2, Vista, Windows 7 og Server 2008 SP2, påpeger Secunia, som kategoriserer fejlen som "mindre kritisk," hvilket er firmaets næstlaveste trusselsvurdering.

Microsoft har alene i år lukket 13 sårbarheder i Windows' kerne. I juni lukkede MS10-032 tre sårbarheder i Win32k.sys; i april blev otte fejl rettet med MS10-021 og i februar rettede MS10-015 to fejl.

En sikkerhedsekspert med erfaring i at grave kerne-sårbarheder frem siger, at fundet af den seneste ikke gør nogen forskel.

"Jeg tror ikke, der har været mere end nogle få dage i år, hvor Microsoft ikke har været sårbar overfor offentliggjorte kerne-fejl," siger Tavis Ormandy på Twitter. Ormandy har personligt gjort Microsoft opmærksom på tre af årets kerne-sårbarheder i Windows.

De fleste af disse fejl blev klassificeret som "vigtige," hvilket er Microsofts næsthøjeste trusselsvurdering, fordi de ikke kunne fjernudnyttes men krævede, at en angriber havde fysisk adgang til pc'en og gyldige login-oplysninger. Det er sandsynligt, at det samme gælder for Dabahs fund.

Hvis fejlen viser sig ikke at være rettet med tirsdagens 14 sikkerhedsopdateringer - heriblandt 10 af Windows - så vil den tidligst blive rettet til september. I mellemtiden giver Secunia dette råd:

"Giv kun adgang til brugere, der er tillid til."

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: Årets CISO 2026

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    22 oktober 2026 | Gratis deltagelse

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger Entreprise Arkitekt

    Københavnsområdet

    Aller Leisure A/S

    Erfaren softwareudvikler til rejsebranchen

    Københavnsområdet

    Navnenyt fra it-Danmark

    Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

    Mikkel Bernt Buchvardt

    Elbek & Vejrup A/S

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo

    WITRICS A/S har pr. 1. juli 2026 ansat Tim Meicker som Sales & Marketing Manager. Han skal især beskæftige sig med marketingstrategi, salgsaktiviteter, samt virksomhedens kommercielle vækst. Han kommer fra en stilling som projektansat hos WITRICS A/S. Han er uddannet BA (hons) Strategic Management og MBA fra Syddansk Universitet. Nyt job

    Tim Meicker

    WITRICS A/S

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen