Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Microsoft Authenticator: Kritisk säkerhetslucka möjliggör token-stöld

En kritisk sårbarhet i Microsoft Authenticator gör det möjligt för angripare att stjäla sign-in-tokens. Uppdateringar för Android och iOS åtgärdar problemet.

Vad har hänt?

Microsoft har bekräftat en kritisk säkerhetslucka i sin Authenticator-app, genom vilken angripare kan komma åt sign-in-tokens från användarkonton. Sårbarheten, med beteckningen CVE-2026-41615, gör det möjligt för obehöriga att komma åt känslig information över nätverket och därigenom skaffa sig tillgång till resurser som egentligen är förbehållna den legitima kontoinnehavaren. Microsoft klassar risken med ett CVSS-värde på 9,6 som "kritisk". Uppdaterade versioner av appen finns redan tillgängliga för nedladdning för Android och iOS.

Detaljerna

Enligt Microsofts sårbarhetspost kan luckan avslöja sign-in-token till användarens arbetskonto. Därmed får angripare tillgång till alla de data och tjänster som det berörda användarkontot är auktoriserat för – potentiellt alltså även till känslig företagsinformation.

Angreppsvägen förutsätter interaktion från offret: angripare måste förmå en person att interagera med en till synes legitim, men i själva verket skadlig, förfrågan. Om offret bekräftar denna förfrågan kan appen luras att begära åtkomsttoken i användarens namn. Dessa tokens levereras därefter till en tjänst som kontrolleras av angriparna. Problematiskt är att de drabbade inte får någon tydlig information om vilken åtkomst som faktiskt beviljats – angreppet förblir alltså i stor utsträckning obemärkt.

Intressant är den skilda riskbedömningen: medan Microsoft klassar luckan som "kritisk" med CVSS 9,6, landar NIST i NVD-listan endast på ett värde av 7,4 och därmed klassificeringen "hög". Microsoft betonar dessutom att sårbarheten hittills inte har utnyttjats aktivt och att det för närvarande inte finns någon offentligt tillgänglig exploit.

Bedömning

Authenticator-appar betraktas i allmänhet som en viktig byggsten i tvåfaktorsautentisering och ska just förhindra sådana attackscenarier som kontokapningar. Om just detta skyddslager blir en inkörsport väger det extra tungt – särskilt i företagsmiljöer, där arbetskonton ofta ger omfattande tillgång till interna system, dokument och kommunikationsplattformar.

Anmärkningsvärt är även attackvektorn: det rör sig inte om en rent teknisk lucka som kan utnyttjas utan medverkan, utan om en mekanism som bygger på social ingenjörskonst. Användare måste aktivt bekräfta en till synes legitim förfrågan. Detta visar återigen att tekniska skyddsåtgärder inte räcker om angripare siktar in sig på människan som den svagaste länken i säkerhetskedjan.

Skillnaden mellan Microsofts och NIST:s bedömning belyser dessutom hur olika risker kan bedömas beroende på vilken metodik som används. För företag och privatpersoner kvarstår i praktiken det relevanta: en kritisk klassificering från tillverkaren själv bör i grunden tas på allvar, oavsett avvikande externa bedömningar.

Praktiska tips

  • Kontrollera omedelbart om din Microsoft Authenticator är uppdaterad. På Android krävs version 6.2605.2973 eller nyare, på iOS minst version 6.8.47.
  • Det aktuella versionsnumret hittar du i app-menyn under "Hjälp" och därefter under "Om" – "Programversion".
  • Om automatiska app-uppdateringar är inaktiverade på mobilenheten bör du manuellt söka efter uppdateringar i Google Play Store respektive iOS App Store.
  • Var i grunden misstänksam mot oväntade inloggningsförfrågningar eller push-notiser från Authenticator, särskilt om de verkar ovanliga eller inte stämmer överens med en egen inloggningsåtgärd.
  • Företag bör utbilda medarbetare om social ingenjörskonst-attacker, eftersom den beskrivna angreppsvägen förutsätter en aktiv bekräftelse från användaren.

Framåtblick

Eftersom varken aktivt missbruk av luckan eller en offentligt tillgänglig exploit hittills är kända, finns det för närvarande inget akut behov av åtgärder i bemärkelsen en redan pågående attackvåg. Ändå bör användare installera de tillgängliga uppdateringarna inom kort för att utesluta risken för framtida missbruk. Erfarenhetsmässigt ökar angriparnas intresse för att utveckla motsvarande exploits i takt med att en sårbarhet blir offentligt känd. Att snabbt uppdatera appen förblir därför den mest effektiva åtgärden för att skydda sig mot potentiella attacker via denna sårbarhet.