Microsoft har opdaget 72 sårbarheder - flere alvorlige: Du skal patche nu

Denne måneds Patch Tuesday byder endda på en højdespringer med CVSS på 10 ud af 10. Her er gennemgangen du bør læse.

Artikel top billede

(Foto: Peter Conrad / Unsplash)

Microsofts månedlige opgørelse af sikkerhedshuller i deres produkter er landet. Her er den gennemgang af de mest graverende fejl og sårbarheder i denne Patch Tuesday, du som it-professionel bør holde øje med.

Denne måned byder på hele fem zero-days sårbarheder, som der allerede nu udnyttes.

I løbet af ganske kort tid er der altså opdaget fem unikke og friske sårbarheder i Microsoft-universet, der nu første gang bliver udnyttet af hackere.

Derudover er der yderligere to, der har været offentligt kendt uden en tilgængelig rettelse.

Af de 72 rettede sårbarheder vurderes seks som "kritiske", herunder fem Remote Code-sårbarheder. Microsoft har samtidig listet en række alvorlige Azure-fejl, herunder én med en maksimal CVSS-score på 10 ud af 10.

De fem aktivt udnyttede sårbarheder er teknisk set klassificeret som "vigtige" og ikke "kritiske", men bør ifølge flere eksperter stå øverst på patch-listen i virksomhedernes næste change window. Alle fem rammer Windows 10 og 11 samt Windows Server-versioner siden 2019, skriver det britiske techmedie The Register.

Fem fejl udnyttes allerede i praksis

- CVE-2025-30397 – Scripting Engine Memory Corruption:
Gør det muligt at narre Microsofts scripting engine via et typeforvekslingsangreb (type confusion), som giver en uautoriseret angriber mulighed for at eksekvere vilkårlig kode over netværket.

- CVE-2025-30400 – DWM Core Library Elevation of Privilege:
Tillader privilegieeskalering via en "use after free"-fejl i Windows Desktop Window Manager. Windows Server 2025 er også sårbar over for denne fejl.

- CVE-2025-32701 – CLFS Driver Elevation of Privilege:
Endnu en use after free-sårbarhed, denne gang i Common Log File System Driver, som kan give angriberen SYSTEM-rettigheder.

- CVE-2025-32706 – CLFS Driver Input Validation:
Forkert inputvalidering i samme driverkomponent åbner for samme type angreb med samme konsekvens.

- CVE-2025-32709 – WinSock Driver Elevation of Privilege:
Fejl i Windows Ancillary Function Driver for WinSock, som ved udnyttelse giver angriberen fulde administratorrettigheder

Samlet set har de fem sårbarheder CVSS-score på mellem 7,5 og 7,8, hvilket placerer dem i den høje ende af skalaen.

Azure med i pakken – herunder en CVSS 10.0

Udover Windows-rettelserne har Microsoft også inkluderet tre Azure-relaterede sårbarheder i månedens advisering – selvom de allerede er blevet rettet i produktionen. Det sker ifølge Microsoft "for at skabe yderligere gennemsigtighed".

De tre fejl er:

- CVE-2025-29813 – Azure DevOps Authentication Bypass:
Et kritisk angreb med maksimal alvorlighed (CVSS 10.0), der tillader uautoriseret adgang via fejl i autentificeringen.

- CVE-2025-29827 – Azure Automation Elevation of Privilege:
Giver mulighed for lokal privilegieeskalering i Azure Automation-tjenesten.

- CVE-2025-29972 – Azure Storage Spoofing:
Muliggør spoofing-angreb mod Azure Storage.

Selv om de ikke kræver handling fra brugere nu, bør it-afdelinger være opmærksomme på eksistensen af fejlene og sikre sig, at deres systemer allerede er dækket af Microsofts rettelser.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Den digitale trussel er konstant, kompleks og stadigt stigende - også i den offentlige sektor

    I dagens Danmark har vi indrettet os sådan, at alt kommunikation mellem det offentlige og borgerne foregår på forskellige digitale platforme, hvilket gør både borgerne og de offentlige institutioner skrøbelige overfor cyberkriminalitet. Samtidig...

    Infrastruktur | Hellerup

    Sikker, compliant og suveræn AI supercomputer

    Oplev den danske vej til sikker og suveræn AI. Computerworld viser, hvordan Danish Center for AI gør high-performance computing sikkert, compliant og made in Denmark. Se hvordan danske virksomheder accelererer AI uden at gå på kompromis med...

    Digital transformation | København Ø

    Analytics, BI og AI

    Integrer data på tværs af systemer og skab en intelligent dataplatform. Lær hvordan du opfylder krav, styrker governance og udnytter AI til valide analyser. Få konkrete løsninger, der gør din data til forretningens stærkeste aktiv. Se programmet...

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    Industriens Pension har pr. 3. november 2025 ansat Morten Plannthin Lund, 55 år,  som it-driftschef. Han skal især beskæftige sig med it-drift, it-support og samarbejde med outsourcingleverandører. Han kommer fra en stilling som Head of Nordic Operations Center hos Nexi Group. Han er uddannet HD, Business Management på Copenhagen Business School. Han har tidligere beskæftiget sig med kritisk it-infrastruktur og strategiske it-projekter. Nyt job

    Morten Plannthin Lund

    Industriens Pension