Windows ramt af kritisk 0-dags sikkerhedshul

Et nyt 0-dags sikkerhedshul har ramt Microsoft. Denne gang er det en fejl i Windows' grafik-rendering, der åbner en ladeport til ondsindede hackere.

Artikel top billede

Software-selskabet Microsoft har i går udsendt en sikkerhedsadvarsel, hvor selskabet advarer mod en kritisk sårbarhed i Windows Graphics Rendering Engine.
 
Sårbarheden befinder sig i stort set alle supporterede versioner af Microsoft Windows fra XP og Vista til Windows Server-serien fra 2003 til 2008.
 
Microsoft har endnu ikke nogen lap til at lukke sikkerhedshullet, som giver ondsindede personer mulighed for at afvikle kode med samme rettigheder som den oprindelige bruger, der er logget på systemet.
 
Det oplyser sikkerhedsfirmaet CSIS Group, efter Microsoft har haft bøvl med 0-dags huller i Internet Explorer i midten og i slutningen af december. 

For nylig har Microsoft også advaret om, at et storstilet angreb mod skriveprogrammet Word kunne være under opsejlning. 
  
Mange måder at udnytte hullet på
Sikkerhedsselskabet CSIS forklarer, at den nyopdagede sårbarhed i Windows skyldes et 'stack overflow' i "CreateSizedDIBSECTION()" funktionen, der befinder sig i biblioteket "shimgvw.dll".
 
"Fejlen udløses, når et særligt udformet "thumbnail"-billede åbnes og behandles af den fejlbehæftede komponent, hvorved arbitrær kode kan køres i hukommelsen," skriver CSIS i en advarselsmail. 
 
Sikkerhedsselskabet forklarer, at et typisk angrebsscenarie kan være at lokke en bruger til at åbne et særligt udformet Microsoft Office dokument, eller ved at sende et link til en delt netværksressource, UNC eller WebDAV.
 
"Det skadelige Office-dokument skal blot have indlejret et thumbnail bitmap-billede indeholdende en negativ "biClrUsed" værdi for, at fejlen udløses. Der vil være talrige måder at udløse denne sårbarhed og massevis af metoder til at gemme den skadelige payload," advarer CSIS Group.

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 2. marts 2026 ansat Marlene Gudman som HR Business Partner. Hun skal især beskæftige sig med HR i Danmark og Norden og lede udvalgte internationale HR-projekter. Hun kommer fra en stilling som Nordic Lead HR Business Partner hos Salesforce. Hun har tidligere beskæftiget sig med international HR med fokus på udvikling af og udfordringer i HR ud fra et forretningsperspektiv. Nyt job

    Marlene Gudman

    IFS Danmark A/S

    Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job