Microsoft lukker syv sikkerhedshuller

To kritiske sikkerhedshuller, som kan give ondsindede personer adgang til en Windows-maskine, er blandt de syv, som Microsoft netop har udsendt en rettelse til.

Indhold

Microsoft har udsendt syv opdateringer til selskabets software. To betegner Microsoft selv som kritiske, mens sikkerhedseksperter også udpeger en tredje af opdateringerne som farlig.

Det drejer sig om et sikkerhedshul, der kun omfatter Microsofts webserver Internet Information Services til Windows NT 4.0.

Ifølge sikkerhedsfirmaet McAfee er der tale om et hul, der minder om den sårbarhed, der førte til MSBlaster-ormen, som i august sidste år lagde millioner af computere ned over hele verden.

Selvom sikkerhedshullet kun findes i den lidt ældre Microsoft-software, er der ifølge McAfee fortsat mange virksomheder, som kører med netop denne opsætning.

Syv fejl - to kritiske

Microsoft har siden sidste efterår udsendt sine sikkerhedsopdateringer i en samlet pakke én gang om måneden for at gøre det mere overskueligt for brugerne.

I juli er det altså blevet til syv opdateringer, hvoraf Microsoft altså selv betegner de to som decideret kritiske, mens fire af de øvrige ifølge softwaregiganten er vigtige, og den sidste blot er moderat kritisk.

Microsoft refererer selv til opdateringerne som MS04-018 og op til MS04-024. De to kritiske er MS04-022 og MS04-023.

Den sidste er et kritisk hul i forbindelse med håndteringen af hjælpefiler i HTML-format i Windows. Uden opdateringen fra Microsoft vil det kunne udnyttes til at udføre ondsindet kode på systemet ved at lokke brugeren til at klikke på et specielt udformet link.

Det andet kritiske sikkerhedshul findes i Windows Task Scheduler, som er en komponent i Windows, der bruges til at sætte systemet op til at udføre bestemte opgaver på bestemte tidspunkter.

Ved at lokke brugeren ind på en hjemmeside, som indeholder en specielt udformet fil, vil en ondsindet person kunne udløse et bufferoverløb i Windows Task Scheduler.

Det kan bruges til at få udført ondsindet programkode på systemet i et usikkert område af hukommelsen.

Lukker for kriminel trojansk hest

De øvrige rettelser er blandt andet en opdatering til den ekstraordinære patch, som Microsoft udsendte tidligere på måneden for at lukke en sårbarhed i Internet Explorer og ADODB.Stream-funktionen.

Denne sårbarhed blev aktivt udnyttet på internettet til at installere bagdøre på internetbrugernes pc'er. Derfor valgte Microsoft at bryde mønstret med månedlige opdateringer og udsendte en ekstra patch.

I samme forbindelse udnyttede den trojanske hest, som blev brugt i angrebene, en funktion i Windows, som udgør en fortsat sikkerhedsrisiko, selvom der ikke er tale om en decideret sårbarhed.

Microsoft har alligevel valgt at udsende en opdatering til Windows Shell-interfacet, som flere gange er blevet misbrugt til at få adgang til Windows-systemer.

Den sidste opdatering, som Microsoft selv fastsætter til et moderat trusselsniveau, findes i postprogrammet Outlook Express.

Det er muligt at udforme en e-mail, som på grund af en fejl i programmet får Outlook Express til at gå ned. Det har ikke umiddelbart andre konsekvenser, end at brugeren er nødt til at slette e-mailen og genstarte Outlook Express for at kunne fortsætte, oplyser Microsoft.

Man kan læse mere om juli-opdateringerne hos Microsoft.

Denne artikel stammer fra Computerworld Online.

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17 september 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job
    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S

    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S