Angripare tog sig in i den schweiziska federala regeringens lokalt driftade SharePoint-servrar och komprometterade ungefär 200 användar- och tekniska konton innan intrånget upptäcktes. Det federala kontoret för informationsteknik och kommunikation, FOITT, bekräftade dataintrånget efter att ha identifierat avvikande aktivitet ungefär en vecka efter det första åtkomstförsöket. Utredningen pågår fortfarabde.
De två utnyttjade sårbarheterna identifierats som CVE-2026-56164 och CVE-2026-50522. Vid publiceringstillfället hade inga CVSS-poäng offentliggjorts för någon av sårbarheterna. Angreppet riktades mot lokalt driftsad SharePoint-infrastruktur och inte mot en molnbaserad miljö. Det är en viktig skillnad eftersom Microsofts automatiska uppdateringsmekanismer inte omfattar egenförvaltade installationer. Organisationer som kör SharePoint på egna servrar ansvarar själva för att installera säkerhetsuppdateringar. Det schweiziska fallet visar tydligt vilka konsekvenser som kan uppstå när patchhanteringen inte fungerar som den ska.
Vad FOITT har bekräftat
FOITT offentliga uttalande är begränsat men tydligt. Myndigheten uppger att den inte finns ”några indikationer på att någon annan information än de komprometterade inloggningsuppgifterna har åtkommits”. Det är en viktig skillnad. Stöld av inloggningsuppgifter utan konstaterad dataexfiltration tyder på att angriparnas främsta mål var att få åtkomst snarare än att omedelbart föra ut data. Det utesluter dock inte att de kan ha rört sig vidare i nätverket innan FOITT upptäckte avvikelserna. Utredningen behöver fastställa hur långt angriparna hann ta sig i nätverket innan intrånget upptäcktes.
Lokal SharePoint-drift tillhör en annan riskkategori
Skillnaden mellan SharePoint Online och lokalt driftad SharePoint Server är viktig eftersom den avgör vem som ansvarar för säkerhetsuppdateringarna. SharePoint Online, som ingår i Microsoft 365 och driftas av Microsoft, får säkerhetsuppdateringar automatiskt. SharePoint Server, som körs i en organisations egen infrastruktur, fungerar annorlunda. Varje CVE som Microsoft åtgärdar i SharePoint Server kräver att organisationen själv laddar ner och installerar korrigeringen.
Myndigheter runt om i Europa har historiskt använt lokalt driftade SharePoint-miljöer, bland annat av hänsyn till datasuveränitet. Det är ett legitimt policyval. Men det är också ett val som kräver ett disciplinerat program för patchhantering för att säkerhetsnivån ska kunna upprätthållas. Intrånget hos FOITT tyder på att det fanns en brist i detta arbete.
Den sakliga bedömningen är att det är svårt att avgöra hur snabbt organisationer rimligen borde ha agerat när CVSS-poängen för de två CVE-sårbarheterna ännu inte har publicerats. Att allvarlighetsgrader saknas i NIST National Vulnerability Database vid tidpunkten för publicering är ett problem för alla som försöker prioritera åtgärder. Behandla båda sårbarheterna som allvarliga tills NIST publicerar information som visar något annat.
Ingen namngiven nordisk organisation finns i källmaterialet
Källmaterialet innehåller inget bekräftat intrång hos någon namngiven nordisk organisation som kan kopplas till dessa CVE-sårbarheter. Det generella påståendet i briefingmaterialet om att incidenten ”understryker vikten av cybersäkerhet för alla organisationer, inklusive de i Sverige” tillför inte tillräckligt mycket för att vara värt att publicera. Om en svensk eller finländsk myndighet som använder lokalt driftad SharePoint Server skulle rapportera en incident kopplad till CVE-2026-56164 eller CVE-2026-50522, skulle det vara en separat nyhet. Fram till dess bör det schweiziska intrånget bedömas utifrån sina egna omständigheter.
Installera båda patcharna innan du granskar åtkomstloggarna
Om din organisation kör SharePoint Server lokalt bör ni omedelbart installera patcharna för CVE-2026-56164 och CVE-2026-50522. Kontrollera Microsofts Security Update Guide för att hitta rätt kumulativa uppdatering för den SharePoint Server-version ni använder.
Efter patchningen bör autentiseringsloggarna granskas efter avvikande åtkomstmönster under de senaste 30 dagarna, inte bara den senaste veckan. FOITT-fallet visar att det kan finnas en fördröjning innan ett intrång upptäcks. Avvikelser identifierades ungefär en vecka efter den första åtkomsten, vilket innebär att tidigare aktivitet kan ha passerat utan att utlösa några larm. Leta särskilt efter tjänstekonton som autentiserar sig vid ovanliga tider, konton som kommer åt SharePoint-innehåll utanför sitt normala behörighetsområde samt autentiseringshändelser kopplade till konton som inte borde ha aktiva sessioner.
Inaktivera även SharePoint-konton som inte längre används aktivt. Tekniska konton med omfattande behörigheter och utan en tydlig ansvarig ägare är precis den typ av inloggningsuppgifter som kan göra det enklare för en angripare att röra sig vidare i nätverket efter att ha fått initial åtkomst.
Referenser
- Swiss Government SharePoint Breach Compromised 200 Accounts
- Swiss IT Agency Hacked, 200 Accounts Compromised, SharePoint Vulns Suspected
- Swiss Federal IT Agency FOITT Compromised About 200 Accounts Due to SharePoint Flaws
- Swiss Federal IT Office Hit by Cyberattack
- Microsoft Security Update Guide
This post is also available in: