CVE-2026-27690: Kritisk SAP Approuter-sårbarhed
Kritisk fejl i SAP Approuter lader angribere opsnappe brugerdata og lamme systemet uden at logge ind.
Hvad er det?
CVE-2026-27690 er en kritisk sårbarhed i SAP Approuter — den komponent, der håndterer al HTTP-trafik (webanmodninger) ind og ud af SAP-applikationer i skyen. Fejlen kaldes HTTP Request Smuggling (dansk: HTTP-anmodnings-smugling), og den opstår, fordi to forskellige netværkskomponenter fortolker den samme webanmodning forskelligt. En angriber kan udnytte dette til at ‘smugle’ skjulte kommandoer ind i trafikstrømmen, så systemet svarer med data beregnet til en anden bruger — eller slet ikke svarer.
Hvem rammer det?
Alle virksomheder, der bruger SAP-applikationer i skyen via SAP Business Technology Platform (BTP) eller lignende SAP-cloud-miljøer, hvor SAP Approuter er aktiveret. Det gælder typisk virksomheder, der anvender SAP til økonomi, HR, logistik eller CRM. Du behøver ikke selv at have konfigureret noget forkert — fejlen ligger i selve SAP-komponenten.
Hvad kan ske?
En angriber uden brugernavn eller adgangskode kan sende en særligt udformet webanmodning og derved:
- Opsnappe fortrolige brugerresponser — f.eks. sessionsdata, personoplysninger eller forretningskritisk information beregnet til en anden bruger
- Lamme systemet (Denial of Service) — gøre SAP-applikationen utilgængelig for medarbejdere og kunder
- Potentielt omgå sikkerhedskontroller som login og adgangsstyring ved at manipulere anmodningsflowet
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 9.1 ud af 10 — Kritisk. Det er en af de højeste mulige scores. Tre faktorer gør den særligt alvorlig:
- Ingen login krævet — enhver på internettet kan forsøge angrebet
- Lav kompleksitet — angrebet kræver ikke avancerede tekniske færdigheder
- Dobbelt impact — både fortrolighed (dine data) og tilgængelighed (dit system) rammes hårdt
Den eneste mildnende faktor er, at angrebet ikke direkte giver skriveadgang til dine data (integritet påvirkes ikke direkte).
Hvad gør jeg nu?
Kontakt din SAP-leverandør eller IT-partner med det samme og bed dem bekræfte, om din installation er sårbar. Gør herefter følgende:
- Identificér om du bruger SAP Approuter — spørg din IT-ansvarlige eller SAP-partner, om din SAP-cloud-løsning anvender Approuter som indgangspunkt for webtrafik
- Tjek SAP Security Notes — SAP udgiver patches via deres Security Patch Day. Bed din SAP-partner om at undersøge, om der er en relevant Security Note og patch til din version
- Installér tilgængelige opdateringer straks — da der ikke kræves login for at udnytte fejlen, bør patching prioriteres højest muligt
- Overvåg netværkstrafikken — bed din IT-partner om at aktivere logning og alarmering på unormal HTTP-trafik mod dine SAP-endpoints
- Begræns eksponering midlertidigt — hvis patch ikke kan implementeres med det samme, undersøg om adgangen til Approuter kan begrænses til kendte IP-adresser via firewall
Patch straks — ingen login krævet for angreb
Med en CVSS-score på 9.1 og ingen krav om forudgående login bør du behandle denne sårbarhed som akut. Kontakt din SAP-partner i dag og bed dem bekræfte patch-status for din specifikke installation. Vent ikke på det næste planlagte vedligeholdelsesvindue — HTTP Request Smuggling-angreb er velkendte og relativt lette at automatisere for en angriber med de rette værktøjer.
Tidslinje
Konkrete eksempler
Angriber opsnapper en anden brugers SAP-session
En angriber sender en særligt udformet HTTP-anmodning til SAP Approuter, der indeholder en skjult ‘smuglet’ anmodning. Når en legitim medarbejder kort efter logger ind og sender en anmodning, svarer serveren med to svar — ét til medarbejderen og ét, der i stedet ender hos angriberen. Det svar kan indeholde medarbejderens sessionstoken, som angriberen bruger til at overtage sessionen og tilgå SAP-systemet som den pågældende bruger.
Denial of Service lammer SAP-adgang for hele virksomheden
En angriber bombarderer SAP Approuter med smuglede HTTP-anmodninger, der desynchroniserer serverens anmodningskø. Serveren begynder at besvare anmodninger i forkert rækkefølge eller slet ikke, og alle medarbejdere mister adgangen til SAP. I en produktions- eller regnskabsperiode kan selv få timers nedetid have alvorlige driftsmæssige og økonomiske konsekvenser.
Omgåelse af login ved at kapre en eksisterende session
Ved at udnytte request smuggling kan en angriber indsætte en anmodning, der manipulerer SAP Approuters håndtering af autentificerings-cookies (login-beviser). Hvis angrebet lykkes, kan angriberen få Approuter til at videresende en eksisterende, autoriseret session til angriberens kontrollerede anmodning — og dermed tilgå SAP-data uden nogensinde at kende brugerens adgangskode.
Ofte stillede spørgsmål
Vi bruger SAP, men er vi nødvendigvis ramt?
Ikke nødvendigvis alle SAP-brugere er ramt — det afhænger af, om din SAP-løsning anvender komponenten ‘Approuter’ til at håndtere webtrafik. Det er typisk tilfældet for cloud-baserede SAP-applikationer på SAP BTP. Spørg din SAP-partner eller IT-ansvarlige om at bekræfte dette for din specifikke opsætning.
Hvad er HTTP Request Smuggling helt konkret?
HTTP Request Smuggling (HTTP-anmodnings-smugling) opstår, når to netværkskomponenter — f.eks. en proxy og en webserver — fortolker grænserne mellem webanmodninger forskelligt. En angriber kan udnytte denne forskel til at ‘skjule’ en ekstra anmodning inde i en tilsyneladende normal anmodning. Resultatet kan være, at systemet blander svar sammen og sender din brugers data til en anden — eller omvendt.
Kan vi bare vente til næste planlagte SAP-opdatering?
Det fraråder vi. Da angribere ikke behøver et brugernavn eller en adgangskode, er alle eksponerede systemer i princippet tilgængelige fra det åbne internet. Jo længere du venter, jo større er risikoen for et vellykket angreb. Implementér patchen uden for normal vedligeholdelsescyklus, eller indfør midlertidige begrænsninger (f.eks. IP-whitelisting) imens.
Hvad sker der med vores data, hvis vi bliver angrebet?
I et vellykket angreb risikerer du, at en angriber modtager HTTP-svar beregnet til en af dine brugere — det kan indeholde personoplysninger, sessionsdata eller forretningsinformation. Derudover kan angrebet bruges til at gøre din SAP-applikation utilgængelig. Begge dele kan have konsekvenser under GDPR (databeskyttelsesforordningen), herunder krav om anmeldelse til Datatilsynet inden 72 timer.
Er der noget vi selv kan gøre, mens vi venter på en patch?
Ja. Du kan bede din IT-partner om at begrænse adgangen til SAP Approuter via firewall, så kun kendte og nødvendige IP-adresser kan tilgå systemet. Derudover bør I aktivere logning og overvågning af HTTP-trafik, så I hurtigt opdager mistænkelig aktivitet. Det er midlertidige foranstaltninger — de erstatter ikke en reel patch.
Skal vi anmelde dette til Datatilsynet?
Kun hvis I faktisk har oplevet et angreb og konstateret, at personoplysninger er blevet eksponeret. Selve eksistensen af en sårbarhed udløser ikke en anmeldelsespligt. Men hvis I opdager, at data er kompromitteret, har I 72 timer til at anmelde det til Datatilsynet under GDPR. Det er en god idé at have en beredskabsplan klar, så I ved hvem der gør hvad, hvis det sker.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Due to an HTTP Request Smuggling vulnerability in SAP Approuter, an unauthenticated attacker could send a specially crafted HTTP request that leads to request-response desynchronization. This could result in the exposure of user responses and cause the system to become unavailable. This leads to a high impact on confidentiality and availability.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.