Zero-day-sårbarheter i Microsoft SharePoint

Skriven av Martin Bishoff | Jul 16, 2026 8:01:46 AM

Vad är det egentligen som händer – och varför har till och med stora företag svårt att hantera situationen?

Vad handlar det här om?

Två kritiska sårbarheter i Microsoft SharePoint har nyligen upptäckts och väcker stor uppmärksamhet. Det rör sig om så kallade ”zero-day-exploits” – säkerhetsluckor för vilka det inte finns några tillgängliga korrigeringar vid upptäckttillfället:

  • CVE-2025-53770

  • CVE-2025-53771

De gör det möjligt för angripare att helt kringgå autentiseringen och därmed få tillgång till servrar och känslig data utan inloggningsuppgifter. Det är just detta som gör dem så riskfyllda.

Den tekniska kärnan – enkelt förklarat

Båda sårbarheterna har att göra med hur SharePoint hanterar inloggningsuppgifter:

  • CVE-2025-53770 öppnar dörren för fjärrkörning av kod.
    I praktiken innebär det att angripare kan skicka kommandon till din SharePoint-server utifrån – och servern utför dem utan vidare.

  • CVE-2025-53771 är en säkerhetsfunktion som kan kringgås.
    Enkelt uttryckt: SharePoints inbyggda skydd upptäcker inte intrånget – som ett tyst larm som aldrig går igång.

Tillsammans gör dessa två sårbarheter det möjligt för angripare att ta full kontroll över det drabbade systemet.

Hur utnyttjas dessa sårbarheter?

Angriparna riktar in sig på inloggningsgränssnittet i SharePoint. De skickar manipulerade förfrågningar som döljer skadlig kod som legitim trafik. Systemet känner inte igen hotet.

Hackarna:

  • Skickar en specialkonstruerad begäran som ser ut som ett normalt inloggningsförsök

  • Utnyttjar sårbarheten som lurar servern att tro: ”Allt är som det ska, kör den här koden!”

  • Får tillgång till konfidentiella data eller administratörsrättigheter – utan lösenord

Vem var måltavlan – och varför det är viktigt

Över 400 organisationer världen över har redan drabbats – däribland högsäkerhetsorganisationer som den amerikanska National Nuclear Security Administration (NNSA), som ansvarar för att skydda USA:s kärnvapenarsenal.

Angriparna riktade in sig på myndigheter, forskningscentra, IT-leverantörer och andra institutioner som hanterar mycket känslig eller strategisk information.

Vilka uppgifter läckte ut – och vilka risker finns det?

Angriparna utnyttjade de utsatta SharePoint-systemen för att extrahera kritisk information, bland annat:

  • Konfidentiella dokument: avtal, strategidokument, företagshemligheter

  • Säkerhetsrelaterat innehåll: bland annat protokoll och rutiner för kärnsäkerhet

  • Personuppgifter om personalen: inloggningsuppgifter och anställdas identiteter

Den fullständiga omfattningen utvärderas fortfarande. Men arten av de stulna uppgifterna pekar på allvarliga risker – från företagsspionage till brott mot den nationella säkerheten.

Hur stora är skadorna och vilken insats krävs?

Incidenter som dessa leder ofta till skador som uppgår till miljoner. De direkta kostnaderna omfattar kriminalteknisk analys, återuppbyggnad av den komprometterade infrastrukturen och byte av autentiseringsmekanismer. Jämförbara dataintrång har kostat de drabbade företagen flera miljoner euro – och då har man inte ens räknat med:

  • Förlust av kundernas och samarbetspartnernas förtroende

  • Långsiktig skada på varumärket

  • Böter enligt dataskyddslagstiftningen

Varför kunde inte stora organisationer som den amerikanska kärnkraftsmyndigheten förhindra detta?

Zero-day-sårbarheter är okända tills de utnyttjas – det är det som gör dem så farliga. Även välfinansierade, säkerhetsmedvetna organisationer är utsatta eftersom:

  • Det finns inga skyddsåtgärder mot något man inte vet existerar

  • Det finns ingen patch från leverantören tillgänglig just då

  • Angriparna agerar snabbt – ofta inom några timmar efter upptäckten

Resultatet: även de bäst förberedda systemen kan överraskas.

Hur kan du skydda dig – och vad gör de drabbade organisationerna just nu?

Zero-day-attacker går inte alltid att förhindra – men deras konsekvenser kan minskas:

  • Installera säkerhetsuppdateringar omedelbart (Microsoft har släppt uppdateringar)

  • Begränsa åtkomsten till inloggningsportaler – tillåt endast betrodda IP-adresser och nätverk

  • Använd multifaktorautentisering (2FA) där det är möjligt

  • Ta sårbara SharePoint-instanser offline om du misstänker att de har komprometterats

Organisationer som drabbats av attacken vidtar följande åtgärder:

  • Övervaka de drabbade systemen för att upptäcka onormalt beteende

  • Isolera den komprometterade infrastrukturen

  • Återställa alla inloggningsuppgifter och säkerhetstoken

  • Undersöka omfattningen av intrånget med hjälp av forensiska verktyg

Varför finns det sådana här sårbarheter?

Storskaliga plattformar som SharePoint bygger på miljontals rader kod. Med en sådan komplexitet är misstag oundvikliga – även för leverantörer som Microsoft. Brister i testningen eller förbisedda specialfall kan leda till allvarliga sårbarheter.

Och det vet angriparna. Zero-day-sårbarheter är en guldgruva för cyberbrottslingar – de används för stöld, utpressning eller strategisk spionage.

Vidare läsning och källor:

Microsoft Security Response Center (MSRC)
CISA:s säkerhetsmeddelanden
Tom’s Guide – Enkel förklaring av sårbarheterna