Fejl i udviklerbibliotek er et stort problem

Bug i udviklerbibliotek har spredt sårbarheder til et ukendt antal ActiveX-kontroller udviklet af små og store softwarehuse.

Artikel top billede

Microsoft har repareret seks sårbarheder i Internet Explorer og Visual Studio med den første ikke-planlagte sikkerhedsopdatering siden oktober, hvor Conficker-ormen skabte ravage.

Den ene opdatering, MS09-034, retter tre "kritiske" sårbarheder i Internet Explorer, mens den anden opdatering, MS09-035, retter tre "moderate" sårbarheder i Active Template Library (ATL), som anvendes af Visual Studio.

Fejl i udviklerbibliotek spredt

De tre "moderate" sårbarheder i ATL er paradoksalt nok den største trussel.

Det skyldes, at ATL anvendes af Microsoft og et ukendt antal store og små softwarehuse til at udvikle ActiveX-kontroller.

Et library som ATL indeholder færdigkodede funktioner, som udviklere kan anvende i deres egen software.

En bug i ATL betyder, at udviklerens færdige softwareprodukt - en ActiveX-kontrol eller en .dll-fil - også kan indeholde fejlen

"En library-sårbarhed er en kompleks problemstilling, som kræver vidstpændende foranstaltninger at håndtere," siger Mike Reavey, direktør for Microsoft's Security Response Center (MSRC).

"Library-problemer er svære at håndtere og kræver en masse samarbejde for at blive løst..."

Udviklere skal checke deres kontroller

Microsoft opfordrer da også udviklere til at checke deres kode.

"Microsoft anbefaler på det kraftigste, at udviklere som har bygget kontroller eller komponenter med ATL, omgående evaluerer hvorvidt deres kontroller er sårbare og følger vejledningen til at udvikle kontroller og komponenter som ikke er sårbare," skriver Microsoft i et usædvanlig ekstra medfølgende sikkerhedsråd hvor risici for udviklere, IT-profesionelle og forbrugere beskrives.

Patchen til Internet Explorer blokerer ifølge Microsoft alle kendte sårbarheder.

"MS09-034 blokerer alle kendte angreb mens de (sårbare kontroller og komponenter) opdateres af deres udviklere," siger Mike Reavey til IDG News Service.

IE-patch blokerer kendte sårbarheder

Mike Reavey indrømmer, at Internet Explorer-patchen ikke blokerer alle sårbare ActiveX-kontroller, men i stedet for checkes det, om kontrollerne anvender specifikke metoder som forårsager sårbarheder. Kontroller som anvender de metoder blokeres.

Den forsvarsmekanisme beskrives kun vagt af Microsoftsom kalder det en "ny dybdegående forsvarsteknologi (defense-in-depth) teknologi."

Microsoft har hidtil anvendt en killbit-mekanisme til at deaktivere sårbare ActiveX-kontroller. Som rapporteret i Computerworld i går, er det dog muligt at omgå killbit-mekanismen.

Ifølge Microsofts ekstra sikkerhedsmelding er muligheden for at omgå killbit-mekanismen ikke længere til stede med IE-patchen.

Microsoft er igang med at undersøge hvilke af virksomhedens mange softwarekomponenter og - kontroller, der anvender det fejlbehæftede library.

Opdateringerne kan downloades og installeres via Microsoft Update og Windows Update services samt Windows Server Update Services.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

Anklagemyndigheden

IT-projektleder hos Rigsadvokaten

Københavnsområdet

Capgemini Danmark A/S

Microsoft AI Solution Architect

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger leder til Lokal IT Servicecenter i Holstebro

Midtjylland

Navnenyt fra it-Danmark

Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

Honey Arora

Immeo

Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

Simeon Dimitrov

Lector ApS

TDC Erhverv har pr. 1. maj 2026 ansat Peter Bjerregaard Harden som Senior Vice President (SVP), Enterprise Sales. Peter skal især beskæftige sig med at drive transformationen mod at blive en førende, kundecentreret partner inden for Cloud, Cyber og integrerede ICT-løsninger. Peter kommer fra en stilling som Country Manager hos Google Cloud Danmark. Peter er uddannet Cand. Merc (AU), HD, Organisation og Ledelse (CBS), Bestyrelsesuddannelse (CBS). Peter har tidligere beskæftiget sig med at opbygge Google Cloud i Danmark samt roller hos Microsoft, Salesforce og i management consulting. Nyt job
IFS Danmark A/S har pr. 2. marts 2026 ansat Marlene Gudman som HR Business Partner. Hun skal især beskæftige sig med HR i Danmark og Norden og lede udvalgte internationale HR-projekter. Hun kommer fra en stilling som Nordic Lead HR Business Partner hos Salesforce. Hun har tidligere beskæftiget sig med international HR med fokus på udvikling af og udfordringer i HR ud fra et forretningsperspektiv. Nyt job

Marlene Gudman

IFS Danmark A/S