Windows ramt af kritisk 0-dags sikkerhedshul

Et nyt 0-dags sikkerhedshul har ramt Microsoft. Denne gang er det en fejl i Windows' grafik-rendering, der åbner en ladeport til ondsindede hackere.

Artikel top billede

Software-selskabet Microsoft har i går udsendt en sikkerhedsadvarsel, hvor selskabet advarer mod en kritisk sårbarhed i Windows Graphics Rendering Engine.
 
Sårbarheden befinder sig i stort set alle supporterede versioner af Microsoft Windows fra XP og Vista til Windows Server-serien fra 2003 til 2008.
 
Microsoft har endnu ikke nogen lap til at lukke sikkerhedshullet, som giver ondsindede personer mulighed for at afvikle kode med samme rettigheder som den oprindelige bruger, der er logget på systemet.
 
Det oplyser sikkerhedsfirmaet CSIS Group, efter Microsoft har haft bøvl med 0-dags huller i Internet Explorer i midten og i slutningen af december. 

For nylig har Microsoft også advaret om, at et storstilet angreb mod skriveprogrammet Word kunne være under opsejlning. 
  
Mange måder at udnytte hullet på
Sikkerhedsselskabet CSIS forklarer, at den nyopdagede sårbarhed i Windows skyldes et 'stack overflow' i "CreateSizedDIBSECTION()" funktionen, der befinder sig i biblioteket "shimgvw.dll".
 
"Fejlen udløses, når et særligt udformet "thumbnail"-billede åbnes og behandles af den fejlbehæftede komponent, hvorved arbitrær kode kan køres i hukommelsen," skriver CSIS i en advarselsmail. 
 
Sikkerhedsselskabet forklarer, at et typisk angrebsscenarie kan være at lokke en bruger til at åbne et særligt udformet Microsoft Office dokument, eller ved at sende et link til en delt netværksressource, UNC eller WebDAV.
 
"Det skadelige Office-dokument skal blot have indlejret et thumbnail bitmap-billede indeholdende en negativ "biClrUsed" værdi for, at fejlen udløses. Der vil være talrige måder at udløse denne sårbarhed og massevis af metoder til at gemme den skadelige payload," advarer CSIS Group.

Læses lige nu

    Annonceindlæg fra Pointsharp

    Undgå disse faldgruber, når du skifter fra manuel adgang til identitetsautomatisering

    Identitetsstyring håndteres i mange organisationer stadig som en kombination af ticketsystemer, e-mail-anmodninger, chatbeskeder og lignende kanaler.

    Navnenyt fra it-Danmark

    Henrik Vittrup Zoega, projektkoordinator hos Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland, har pr. 22. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Syddansk Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Henrik Vittrup Zoega

    Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland

    Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

    Henrik Sandmann

    Infosuite A/S

    Norriq Danmark A/S har pr. 1. februar 2026 ansat Michael Benner som Senior Solution Architect. Han skal især beskæftige sig med Microsoft Fabric Accelerator Framework herunder videreudvikling af frameworket, kundeimplementeringer og pre-sales opgaver. Han kommer fra en stilling som løsningensarkitekt hos Columbus Data & AI. Han er uddannet Økonomistyring fra Aalborg Universitet. Han har tidligere beskæftiget sig med at være ansat i revisionsbranchen hos PwC Forensic og Deloitte Forensic. Nyt job

    Michael Benner

    Norriq Danmark A/S