fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Windows-opdatering lukker 400 huller — ét udnyttes lige nu

Microsofts Patch Tuesday for august 2026 lukker 400 sikkerhedshuller og tre zero-days. Ét af dem bruges allerede af nordkoreanske hackere — opdater nu.

12. august 2026·5 min læsning·af Winterberg Media

Microsoft udsendte den 11. august 2026 sin største Patch Tuesday i år: rettelser til omkring 400 sikkerhedshuller på tværs af Windows, Office, Exchange, SharePoint og Azure. Tre af dem er zero-days, og ét — CVE-2026-68820 — bliver allerede aktivt udnyttet af den nordkoreanske hackergruppe Lazarus til at overtage fuldt opdaterede Windows-maskiner. Det er den ene rettelse, du ikke kan vente med.

400 sikkerhedshuller i én opdatering

Optællingen varierer alt efter, hvad man tæller med. BleepingComputer når frem til 400 huller i Microsofts egne produkter, Tenable til 398 CVE'er, mens SecurityWeek og flere andre lander på 421, når tredjepartskomponenter som Chromium-fejl i Edge regnes med. Uanset metoden er august 2026 blandt de mest omfattende opdateringsrunder, Microsoft nogensinde har udsendt.

Fordelingen på fejltyper ser sådan ud:

  • 176 fejl til rettighedsforøgelse (Elevation of Privilege)
  • 110 fejl til fjernkørsel af kode (Remote Code Execution)
  • 86 informationslækager
  • 21 spoofing-fejl
  • 12 Denial of Service-fejl
  • 11 omgåelser af sikkerhedsfunktioner

42 af hullerne er klassificeret som kritiske, heraf 37 tilfælde af fjernkørsel af kode. De rammer blandt andet Active Directory Certificate Services (CVE-2026-62818), Windows DNS Server med fem kritiske RCE-fejl, Windows DHCP Server, SSTP-protokollen (CVE-2026-62889) samt mere end 13 kritiske RCE-fejl i Office-pakken — primært i Excel, Word og de fælles grafikkomponenter. Windows alene tegner sig for 236 af sårbarhederne.

Den ekstreme mængde er ikke tilfældig. Microsoft varslede allerede i juli 2026, at virksomhedens AI-baserede kodescanning ville producere markant flere sikkerhedsopdateringer i de kommende måneder — juli-runden ramte 570 huller. Det er den nye normal.

CVE-2026-68820: nordkoreanske hackere er allerede inde

Den ene sårbarhed, der bliver udnyttet lige nu, sidder i Ancillary Function Driver for WinSock (afd.sys) — den kernemodus-driver, der udgør rygraden i Windows Sockets API og dermed i stort set al netværkskommunikation på en Windows-maskine.

Fejlen er en use-after-free, der udløses via en race condition, når driveren håndterer socket-tilstande under samtidige forespørgsler. Resultatet er, at en angriber, der allerede har adgang til en almindelig brugerkonto, kan læse og skrive i kernehukommelsen og derfra hæve sine rettigheder til SYSTEM — det højeste privilegieniveau i Windows.

Sårbarheden blev fundet af Moshe Marelus og David Driker fra Check Point, som beskriver udnyttelsen i deres rapport "Shattering the Dream". Angrebet er en del af en ny bølge af Lazarus-gruppens Operation Dream Job, hvor ofrene lokkes med falske jobtilbud og sendes en "kodeprøve" eller et "opgavesæt", der i virkeligheden er malware. Kampagnen retter sig mod forsvars-, rumfarts- og luftfartsindustrien, og Check Point har bekræftet aktivitet i Europa, Indien og Brasilien.

Når rettighederne er hævet, installerer angriberne en ny version af FudModule, Lazarus' signatur-rootkit i kernemodus, som gruppen har brugt siden omkring 2021. Version 3.1 er markant mere aggressiv end forgængerne: Den fjerner telemetri-callbacks, deaktiverer minifiltre, slukker NT Kernel Logger og blinder over 90 ETW-udbydere — altså præcis de mekanismer, som antivirus- og EDR-produkter bruger til at se, hvad der foregår. Nyt i denne version er, at rootkittet også kan manipulere Windows' Smart App Control ved at nulstille dens "verified and reputable"-politiktilstand.

Microsoft udsendte rettelsen få dage efter Check Points ansvarlige indberetning.

To offentliggjorte zero-days oveni

De to øvrige zero-days er ikke observeret udnyttet, men detaljerne var offentligt kendte, inden rettelsen forelå — hvilket i praksis giver angribere et forspring.

CVE-2026-62832 rammer Windows User Profile Service og er den sårbarhed, der i juli blev offentliggjort under navnet LegacyHive med fungerende proof-of-concept-kode. Det er en link following-fejl, hvor systemet fejlagtigt følger en symbolsk henvisning, inden filen tilgås, og som giver en almindelig bruger administratorrettigheder. Sårbarheden har været upatchet i knap en måned.

CVE-2026-72971 sidder i Windows Container Isolation FS Filter Driver (unionfs.sys) og bygger på samme princip. Den lader en godkendt bruger tilgå eller ændre en anden brugers data på samme maskine — relevant især på terminalservere og delte arbejdsstationer.

Hvad skal du gøre nu?

Privatbrugere: Åbn Indstillinger → Windows Update → Søg efter opdateringer, og installer alt. Windows 11 24H2 og 25H2 får KB5121003, som bringer systemet op på build 26100.9168 henholdsvis 26200.9168. Windows 10 får KB5120249 gennem den udvidede supportordning. Genstart maskinen — kernedrivere som afd.sys aktiveres først efter en genstart.

Virksomheder og IT-afdelinger: Prioritér i denne rækkefølge:

  1. CVE-2026-68820 på alle klienter og servere — det er den eneste, der udnyttes aktivt.
  2. Domænecontrollere og AD Certificate Services (CVE-2026-62818).
  3. Eksponerede DNS- og DHCP-servere med kritiske RCE-fejl.
  4. Exchange, SharePoint og Office-installationer.

Overvej desuden at gennemgå logfiler for tegn på Operation Dream Job: uventede filer modtaget som "kodeopgaver" via LinkedIn eller mail, samt processer, der pludselig kører som SYSTEM uden tilhørende installationshændelse. Har FudModule først kørt, er EDR-telemetrien upålidelig — så er en genopbygning af maskinen den eneste sikre vej.

Alle detaljer om de enkelte CVE'er findes i Microsofts Security Update Guide.

Hvad betyder det for danskerne?

Danske virksomheder i forsvars- og luftfartsleverandørkæden er direkte i målgruppen for Operation Dream Job — kampagnen er allerede bekræftet i Europa. Men rettighedsforøgelse er relevant for alle: CVE-2026-68820 kan ikke i sig selv give adgang udefra, men den forvandler enhver mindre kompromittering — en phishingmail, en inficeret USB-nøgle, en ondsindet browserudvidelse — til fuld kontrol over maskinen.

For hjemmebrugere er den praktiske risiko lavere, men ikke nul: De 110 fjernkørselsfejl, heraf 13 i Office, udnyttes typisk via vedhæftede filer inden for uger efter offentliggørelsen, når angribere har analyseret rettelserne.

Konklusion

Mønsteret fra 2026 er nu tydeligt: Microsoft finder langt flere fejl end tidligere, fordi AI-værktøjer scanner koden systematisk, og de månedlige opdateringer er vokset fra typisk 60-120 huller til flere hundrede. Det er godt for sikkerheden på langt sigt, men det gør prioritering til den centrale disciplin for IT-afdelinger — man kan ikke længere teste 400 rettelser grundigt inden udrulning.

Til gengæld er beskeden til den enkelte bruger uændret og enkel: Installer opdateringen, og genstart. Lazarus udnytter allerede hullet, og der går erfaringsmæssigt under to uger, før udnyttelseskoden bliver bredt tilgængelig for langt mindre målrettede angribere.

Patch TuesdayMicrosoftWindowsCVE-2026-68820zero-dayLazarussikkerhedsopdatering

Flere fra Teknologi