CVE-2026-44761: Kritisk sårbarhed i SAP Commerce Cloud
SAP Commerce Cloud kan have et standard OAuth2-klient med kendte login-oplysninger, der giver angribere adgang til dine data.
Hvad er det?
SAP Commerce Cloud er en e-handelsplatform brugt af mange virksomheder til at drive deres webshop. Denne sårbarhed handler om, at platformen kan efterlade et standard OAuth2-klient (en slags automatisk adgangsnøgle til systemet) med offentligt kendte login-oplysninger fra SAP’s egen dokumentation. Hvis disse standardoplysninger ikke er blevet ændret, kan en angriber bruge dem til at få en gyldig adgangstoken (et digitalt adgangskort) og dermed kalde bestemte API’er (programgrænseflader der lader systemer tale sammen). Det giver angriberen mulighed for at læse og ændre data i dit system — uden at kende dit rigtige kodeord.
Hvem rammer det?
Sårbarheden rammer virksomheder, der anvender SAP Commerce Cloud som e-handelsplatform, og som ikke aktivt har fjernet eller ændret det standard OAuth2-klient, der følger med fra SAP’s eksempelkonfiguration. Det gælder særligt virksomheder, der har opsat systemet ved hjælp af SAP’s officielle dokumentation uden efterfølgende at gennemgå og rydde op i standardindstillingerne. Har du outsourcet driften af SAP Commerce Cloud, bør du kontakte din leverandør og bede om bekræftelse på, at standardklienten er fjernet.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan uden at kende dine rigtige login-oplysninger:
- Læse følsomme data i dit SAP Commerce Cloud-system, f.eks. kundeoplysninger, ordrer og produktdata.
- Ændre data i systemet, f.eks. priser, ordrestatus eller kundekonti.
- Misbruge adgangen til at forberede yderligere angreb mod din infrastruktur.
Angrebet kræver ingen forudgående adgang, ingen særlige tekniske færdigheder og ingen handling fra dine medarbejdere. Systemets tilgængelighed (dvs. om din webshop kører) påvirkes ikke direkte, men data-integriteten og fortroligheden er i høj risiko.
Hvor alvorligt er det?
Sårbarheden er vurderet til kritisk med en CVSS-score på 9.1 ud af 10. Det skyldes, at angrebet kan udføres over internettet, kræver ingen særlige rettigheder og ingen interaktion fra brugerne — og de nødvendige login-oplysninger er offentligt tilgængelige i SAP’s egen dokumentation. Kombinationen af kendte credentials og nem adgang gør dette til et attraktivt mål for angribere. Den primære risiko er tab af fortrolighed og integritet af dine forretningsdata.
Hvad gør jeg nu?
Tjek straks om dit SAP Commerce Cloud-system har det sårbare standard OAuth2-klient aktiv. Her er hvad du skal gøre:
- Kontakt din SAP-administrator eller IT-leverandør i dag og bed dem tjekke, om der findes et OAuth2-klient med standard-credentials fra SAP’s eksempeldokumentation.
- Fjern eller deaktiver øjeblikkeligt alle OAuth2-klienter med uændrede standard-login-oplysninger.
- Gennemgå adgangsloggen for dit SAP Commerce Cloud-system for at se, om der allerede er sket mistænkelig aktivitet via API-kald.
- Installér SAP’s sikkerhedspatch så snart den er tilgængelig og afprøvet i dit miljø.
- Gennemgå alle standardindstillinger i dit SAP-system og skift eller fjern dem, der ikke er nødvendige.
Handl inden for 24-48 timer
Denne sårbarhed er kritisk, fordi angrebsoplysningerne er offentligt tilgængelige — det betyder, at selv uerfarne angribere kan udnytte den. Vi anbefaler, at du kontakter din SAP-leverandør eller IT-administrator i dag og beder om en øjeblikkelig bekræftelse på, at standard OAuth2-klienten er fjernet. Vent ikke på at have tid til det — angribere scanner aktivt efter netop denne type kendte standardkonfigurationer.
Tidslinje
Konkrete eksempler
Angriber ændrer produktpriser i webshop
En angriber finder de kendte standard OAuth2-credentials i SAP’s offentlige dokumentation og bruger dem til at hente en gyldig adgangstoken til dit SAP Commerce Cloud-system. Via API’erne ændrer angriberen priser på udvalgte produkter til næsten ingenting, hvilket resulterer i store tab, inden fejlen opdages. Alt sker automatisk uden at nogen af dine medarbejdere gør noget forkert.
Massedownload af kundedata til videresalg
Ved hjælp af den kendte standardnøgle tilgår en angriber dit systems API og henter en komplet liste over dine kunders navne, e-mailadresser og ordrehistorik. Disse data kan sælges på det mørke internet eller bruges til målrettede phishing-angreb mod dine kunder. Du risikerer et GDPR-brud med potentielle bøder og tab af kundernes tillid.
Ændring af ordrestatus for svindel
En angriber logger ind via standard OAuth2-klienten og markerer en række ordrer som leverede, selvom betaling endnu ikke er modtaget, eller manipulerer returneringsdata for at udløse uberettigede refunderinger. Denne type svindel kan foregå i dagevis, inden det opdages ved en manuel gennemgang af ordredata.
Ofte stillede spørgsmål
Hvad er et OAuth2-klient, og hvorfor er det farligt?
Et OAuth2-klient er en slags automatisk nøgle, der giver et program adgang til dit systems data uden et manuelt login. Hvis denne nøgle er sat op med kendte standardoplysninger fra offentlig dokumentation, kan hvem som helst bruge dem til at få adgang — det er som at have en hovednøgle til din butik, som enhver kan kopiere fra en offentlig tegning.
Hvordan ved jeg, om mit system er sårbart?
Du skal kontakte din SAP-administrator eller IT-leverandør og bede dem tjekke, om der eksisterer et OAuth2-klient med uændrede standard-credentials i dit SAP Commerce Cloud-miljø. SAP har udsendt en sikkerhedsnote med specifikke instruktioner til at identificere og fjerne den sårbare konfiguration.
Kan angribere allerede have udnyttet dette?
Det er muligt. Da login-oplysningerne er offentligt kendte, kan angribere have forsøgt at udnytte sårbarheden kort efter offentliggørelsen. Bed din IT-leverandør om at gennemgå adgangsloggene for mistænkelige API-kald, særligt fra ukendte IP-adresser eller på usædvanlige tidspunkter.
Påvirkes min webshops tilgængelighed af denne sårbarhed?
Nej, selve driften af din webshop (tilgængelighed) påvirkes ikke direkte. Risikoen er primært, at dine data kan blive læst eller ændret — f.eks. kundeoplysninger, ordrer og priser. Det kan dog have alvorlige konsekvenser for dine kunder og din virksomheds omdømme.
Hvad sker der, hvis jeg ikke handler hurtigt?
Jo længere det sårbare standard OAuth2-klient forbliver aktivt, jo større er risikoen for, at en angriber opdager og udnytter det. Kendte standardoplysninger bliver hurtigt scannet for af automatiserede angrebsværktøjer. Manglende handling kan føre til databrud, bøder under GDPR (databeskyttelsesforordningen) og tab af kundernes tillid.
Skal vi informere vores kunder?
Kun hvis I bekræfter, at der faktisk er sket uautoriseret adgang til persondata. I så fald er I forpligtet til at anmelde bruddet til Datatilsynet inden for 72 timer og eventuelt informere de berørte kunder. Kontakt en juridisk rådgiver, hvis I er i tvivl.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, an unauthenticated attacker could use these well-known credentials to obtain a valid access token and invoke certain APIs to read and modify data. Successful exploitation results in high impact on confidentiality and integrity, with no impact on availability.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.