CVE-2026-44747: Kritisk fejl i SAP NetWeaver ABAP
Kritisk fejl i SAP NetWeaver ABAP giver indloggede angribere fuld kontrol over data og systemer – opdater straks.
Hvad er det?
CVE-2026-44747 er en kritisk sikkerhedssårbarhed i SAP NetWeaver Application Server ABAP – det fundament som mange virksomheders SAP-løsninger kører på. Fejlen skyldes en logisk fejl i hukommelsesstyringen (den måde programmet allokerer og frigiver computerens arbejdshukommelse på), hvilket kan føre til det der kaldes hukommelseskorruption (memory corruption). Det betyder at en angriber kan manipulere systemets hukommelse på utilsigtede måder og derved opnå adgang til data eller funktioner, som de ikke burde have. Sårbarheden er klassificeret som CWE-787, som dækker over situationer hvor et program skriver data uden for det tildelte hukommelsesområde.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger SAP NetWeaver Application Server ABAP – typisk mellemstore og større virksomheder med SAP-baserede forretningssystemer som ERP (økonomi- og ressourcestyring), HR, logistik eller produktion. Hvis din virksomhed anvender SAP, og serveren er tilgængelig over netværket – herunder internt virksomhedsnetværk eller via internettet – er du potentielt i risikogruppen. Angriberen behøver kun en almindelig brugerkonto i systemet for at udnytte fejlen, hvilket gør truslen særlig relevant i miljøer med mange SAP-brugere.
Hvad kan ske?
En angriber med adgang til blot én SAP-brugerkonto kan udnytte fejlen til at:
- Tilgå fortrolige data – fx kundeoplysninger, lønsedler, regnskaber eller forretningskritiske dokumenter som vedkommende normalt ikke må se.
- Ændre eller slette data – manipulere ordrer, fakturaer, adgangsstyring eller andre kritiske registreringer i SAP.
- Lamme systemet – forårsage nedbrud på SAP-serveren, så hele din forretningsdrift går i stå.
- Eskalere rettigheder – potentielt overtage systemadministratorrettigheder og derved få fuld kontrol over SAP-miljøet.
Fordi fejlen kan udnyttes fra netværket uden nogen form for brugerinteraktion fra din side, kan et angreb ske hurtigt og lydløst.
Hvor alvorligt er det?
Sårbarheden har fået den næsthøjeste mulige CVSS-score på 9,9 ud af 10, hvilket klassificeres som Kritisk. Det skyldes en særlig ugunstig kombination af faktorer:
- Angrebsvektor: Netværk – kan udnyttes over internettet eller internt netværk.
- Lav kompleksitet – angrebet kræver ingen avancerede tekniske evner.
- Kun lav adgangsniveau krævet – en almindelig SAP-brugerkonto er nok.
- Ingen brugerinteraktion – offeret behøver ikke klikke på noget eller gøre noget aktivt.
- Fuld påvirkning på fortrolighed, integritet og tilgængelighed – alle tre grundpiller i informationssikkerhed rammes maksimalt.
Scorer over 9,0 er ekstremt sjældne og signalerer, at du bør handle inden for timer til dage – ikke uger.
Hvad gør jeg nu?
Hvis din virksomhed bruger SAP NetWeaver ABAP, skal du handle nu. Her er hvad du konkret gør:
- Kontakt din SAP-leverandør eller IT-partner i dag – spørg direkte: “Er vores SAP NetWeaver ABAP-server sårbar over for CVE-2026-44747, og er der en opdatering klar?”
- Tjek SAP Support Portal – log ind på support.sap.com og søg efter sikkerhedsnoten relateret til CVE-2026-44747. SAP udgiver typisk patches via deres månedlige Security Patch Day.
- Begræns midlertidigt adgangen – overvej om SAP-serveren er eksponeret mod internettet, og om den kan afskæres herfra indtil patch er installeret.
- Gennemgå aktive SAP-brugerkonti – deaktiver ubrugte konti og sørg for, at kun nødvendige medarbejdere har adgang til systemet.
- Overvåg systemlogge – bed din IT-ansvarlige om at kigge efter usædvanlig aktivitet i SAP-logge de seneste uger.
- Planlæg patch-installation – når opdateringen er tilgængelig, prioritér installationen højest og planlæg et vedligeholdelsesvindue hurtigst muligt.
Handl inden for 24-48 timer
Med en CVSS-score på 9,9 og mulighed for fuldstændig systemovertagelse anbefaler vi, at du behandler dette som en akut hændelse – ikke som en planlagt opdatering. Kontakt din SAP-driftspartner i dag og få klarlagt om jeres installation er berørt. Begræns adgangen til SAP-systemet fra netværket, indtil en patch er verificeret og installeret. Har du ikke en fast IT-sikkerhedspartner, er dette et godt tidspunkt at få etableret den relation.
Tidslinje
Konkrete eksempler
Intern medarbejder eskalerer sine rettigheder
En medarbejder i din økonomiafdelingen har adgang til SAP som almindelig bruger. Ved at sende en særligt konstrueret forespørgsel til SAP-serveren udløser vedkommende – bevidst eller via et ondsindet script – hukommelseskorruptionen. Det giver adgang til at læse alle løndata, ændre fakturaer eller oprette falske leverandørbetalinger uden at efterlade spor i de normale revisionslogge.
Ekstern angriber via kompromitteret medarbejderkonto
En angriber skaffer sig adgang til en medarbejders SAP-loginoplysninger via phishing (en falsk e-mail der narrer medarbejderen til at afgive sit kodeord). Med denne lavtprivilegerede konto logger angriberen ind i SAP over internettet og udnytter CVE-2026-44747 til at korruptere systemhukommelsen. Resultatet kan være fuldstændig systemnedbrud eller ubemærket dataeksfiltrering af virksomhedens forretningskritiske data over dage eller uger.
Ransomware-angreb via SAP som indgangspunkt
En organiseret cyberkriminel gruppe identificerer din SAP-servers IP-adresse via automatiserede internetscannere og finder ud af, at den er sårbar. Via en stjålet eller gættet SAP-brugerkonto udnytter de fejlen til at installere ransomware (software der krypterer alle dine filer og kræver løsesum) direkte på SAP-serveren og de systemer den er forbundet med. Hele din forretningsdrift lammes, og du modtager et krav om betaling for at få adgang til dine data igen.
Ofte stillede spørgsmål
Skal vi have SAP eksponeret mod internettet for at være i fare?
Nej. Angriberen behøver kun adgang til netværket, hvor SAP-serveren befinder sig – det kan sagtens være dit interne virksomhedsnetværk. Selv en medarbejder med en helt almindelig SAP-brugerkonto kan potentielt udnytte fejlen indefra. Eksponering mod internettet øger risikoen yderligere, men er ikke en forudsætning.
Vi er en lille virksomhed med SAP – gælder det os også?
Ja, hvis I bruger SAP NetWeaver Application Server ABAP, er I potentielt berørt uanset virksomhedens størrelse. Angribere skelner ikke – automatiserede scanningsværktøjer finder sårbare systemer uanset om det er en stor koncern eller en lille virksomhed. Kontakt jeres SAP-leverandør for at afklare om jeres version er berørt.
Hvad er hukommelseskorruption, og hvorfor er det farligt?
Hukommelseskorruption opstår, når et program ved en fejl skriver data til et område i computerens arbejdshukommelse, som er reserveret til noget andet. Det kan bevirke, at angriberen kan indsætte og udføre egne kommandoer, læse data de ikke burde have adgang til, eller crashe hele systemet. Det er en af de mest alvorlige typer tekniske fejl, fordi konsekvenserne kan være meget vidtrækkende.
Hvor hurtigt kan vi forvente en officiel patch fra SAP?
SAP udgiver sikkerhedsopdateringer primært via deres månedlige Security Patch Day. Da CVE’en er offentliggjort den 14. juli 2026, bør du tjekke SAP Support Portal (support.sap.com) for tilgængelige sikkerhedsnoter med det samme. I mange tilfælde udgiver SAP patches parallelt med eller kort efter offentliggørelsen af kritiske sårbarheder. Din SAP-leverandør eller -partner kan hjælpe dig med at identificere og installere den korrekte opdatering.
Kan vi opdage om nogen allerede har udnyttet sårbarheden hos os?
Det kræver en gennemgang af SAP-systemets logfiler og sikkerhedslogge – noget som kræver teknisk indsigt i SAP-administration. Bed din IT-ansvarlige eller SAP-partner om at gennemgå logge for usædvanlige adgangsmønstre, uforklarlige systemfejl eller uventede ændringer i data eller brugerrettigheder. Jo hurtigere I kigger, jo bedre er chancen for at opdage et eventuelt indbrud.
Vi bruger SAP i skyen – er vi stadig berørt?
Det afhænger af jeres konkrete opsætning. Hvis I kører SAP NetWeaver ABAP i en cloud-instans som I selv administrerer (fx på AWS, Azure eller Google Cloud), er I sandsynligvis berørt og ansvarlige for at patche. Kører I en fuldt administreret SAP-cloudtjeneste via SAP BTP eller en lignende managed service, bør I kontakte SAP eller jeres cloudleverandør for at afklare, hvem der håndterer opdateringen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SAP NetWeaver Application Server ABAP allows an authenticated attacker to leverage logical errors in memory management to cause a memory corruption that could lead to unauthorized data access, modification, or system unavailability. This has high impact on confidentiality, integrity, and availability of the application.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.