Send en mail og overtag Microsofts postserver

Send en e-mail til en Microsoft Exchange server og du kan overtage kontrollen over serveren. Microsoft advarer om et alvorligt sikkerhedshul i alle aktuelle versioner af Exchange.

Microsoft har i denne uge udsendt rettelser til to sårbarheder i firmaets Exchange Server. Den ene af de to sikkerhedshuller er relateret til MAPI-protokollen som typisk kun bruges internt i firmanetværk og kan »kun« bruges til denial-of-service-angreb. Men det andet sikkerhedshul er mere alvorligt. Denne sårbarhed kan gøre det muligt at overtage kontrollen over Exchange Server blot ved at sende et specielt formateret e-mail til serveren. Og hullet findes i alle versioner lige fra Exchange Server 2000 til den nyeste Exchange Server 2007.

Sårbarheden er relateret til de såkaldte Transport Neutral Encapsulation (TNEF) beskeder. TNEF beskeder er typisk e-mails med vedhæftninger sendt fra en Outlook klient. Sårbarheden betyder at en ondsindet udformet TNEF mail kan få Exchange til at køre kode på serveren med de samme privilegier som Exchange-hovedprogrammet kører med. Det betyder en hacker relativt ledt kan overtage en Exchange server ved simpelthen at sende en e-mail til en af de e-mail adresser som serveren er ansvarlig for.

De to huller er allerede lukket med rettelser fra Microsoft, men der er kun frigivet rettelser til de nyeste service packs til de enkelte server-versioner; Microsoft Exchange 2000 Server Servicepack 3, Microsoft Exchange Server 2003 Service Pack 2 og Microsoft Exchange Server 2007 Servicepack 1. Det betyder, at Exchange-brugere er tvunget til at opgradere til den nyeste servicepack for at kunne installere rettelserne og dermed lukke hullerne i programmet.

Mange virksomheder vælger typisk at udskyde installeringen af nye servicepakker, indtil pakkerne og deres kompatibilitet med eksisterende applikationer er grundigt testet. Men nu er der altså god grund til at få installere både servicepakker og de nye rettelser i en fart.

»Der er uden tvivl tale om det mest alvorlige sikkerhedshul jeg har set i Exchange så langt tilbage som jeg huske. Både fordi der er tale om en mest kritiske form for sikkerhedshul, hvor man kan komme ind og køre kode på serveren, og fordi den er så let at udnytte. Det kræver jo bare, at du sender en e-mail til serveren,« siger Jonas A. Larsen fra Mailscan.nu.

Han fortæller at man tidligere har set problemer med netop TNEF beskeder og derfor blokerer Mailscans egen hostede sikkerhedsløsning for denne type angreb ved at konvertere indholdet i mailen til en vedhæftet fil, hvor den er uskadelig for serveren.

Men det bedste råd for at beskytte sig er stadig at installere den aktuelle servicepakke og rettelserne til Exchange. Microsoft skriver i sin Security Bulletin, at der ikke kommer opdateringer til ældre versioner af Exchange.

Læses lige nu

    Annonce

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Senior specialister (Datacenter Network) til Forsvarets nye Digitale Backbone

    Midtjylland

    Scan Global Logistics

    PMO Project Manager

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Senior specialister (Datacenter Network) til Forsvarets nye Digitale Backbone

    Nordjylland

    Capgemini Danmark A/S

    Client Partner

    Midtjylland

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Sikkerhed | Kongens Lyngby

    Hele Danmark øver

    Digitalisering skaber både muligheder og sårbarheder. Hele Danmark Øver styrker virksomhedernes beredskab gennem praktiske øvelser, indsigt og samarbejde. Deltag og lær, hvordan din organisation står stærkere, når cyberangrebet rammer.

    Sikkerhed | Kongens Lyngby

    Årets CISO 2026

    Årets CISO 2026 hylder de sikkerhedsledere, der skaber robusthed i et sikkerhedslandskab under pres – og som formår at løfte cyber- og informationssikkerhed fra teknisk disciplin til strategisk ledelsesopgave.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    LCG har pr. 1. september 2026 ansat Thomas Wong, 47 år,  som Director of Cyber & Risk Advisory. Han skal især beskæftige sig med Ansvar for at udvikle LCG’s rådgivning inden for cybersikkerhed, cyberrisiko og GRC. Han kommer fra en stilling som VP of security hos Atea. Nyt job
    Norriq Danmark A/S har pr. 2. februar 2026 ansat Andreas Dyngberg Pedersen som Solution Architect. Han skal især beskæftige sig med at sætte de overordnede rammer for leverancerne med afsæt i best practice og skalerbarhed. Han kommer fra en stilling som Solution Architect hos Impact commerce. Han er uddannet Hos EUC Syd som Datatekniker og Programmering. Nyt job

    Andreas Dyngberg Pedersen

    Norriq Danmark A/S

    Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

    Jan Julin

    Genetec

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse