CVE-2026-44758: Kritisk sårbarhed i SAP MII
Kritisk sårbarhed i SAP MII giver privilegerede angribere mulighed for at køre vilkårlige kommandoer på serveren.
Hvad er det?
CVE-2026-44758 er en kritisk sårbarhed i SAP Manufacturing Integration and Intelligence (MII) — et SAP-produkt der bruges til at integrere og overvåge produktionsprocesser i industrimiljøer. Fejlen skyldes mangelfuld validering (kontrol) af data, som systemet modtager. Det betyder, at en angriber kan sende særligt udformet input til systemet, som derefter udfører skadelige kommandoer direkte på den underliggende server. Sårbarheden er klassificeret som CWE-94 (Code Injection), altså kodeindsprøjtning — en velkendt og alvorlig fejltype inden for it-sikkerhed.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der anvender SAP Manufacturing Integration and Intelligence (SAP MII). Det drejer sig typisk om produktionsvirksomheder, fabrikker og industrielle virksomheder der bruger SAP til at forbinde og styre deres produktionssystemer. Hvis din virksomhed bruger SAP MII og systemet er tilgængeligt via netværket, bør du handle nu.
Hvad kan ske?
Hvis en angriber med administrative rettigheder (høje privilegier) udnytter denne sårbarhed, kan vedkommende:
- Køre vilkårlige kommandoer direkte på den server, SAP MII kører på
- Læse og stjæle fortrolige data, herunder produktionsdata, forretningshemmeligheder og personoplysninger
- Ændre eller slette data i systemet, hvilket kan forstyrre produktionen alvorligt
- Lamme systemet helt, så det ikke er tilgængeligt for din virksomhed
- Bruge den kompromitterede server som springbræt til andre systemer i dit netværk
Hvor alvorligt er det?
Sårbarheden har en CVSS-score på 9.1 ud af 10, hvilket placerer den i kategorien kritisk. Angrebet kan udføres over netværket uden brugerinteraktion, og konsekvenserne for fortrolighed, dataintegritet og systemtilgængelighed er alle vurderet som høje. Det eneste dæmpende element er, at angriberen skal have høje privilegier i systemet på forhånd — men det er ofte realistisk i tilfælde af kompromitterede konti eller insidertrusler. SAP-systemer er hyppige mål for cyberkriminelle, og denne fejltype er teknisk relativt simpel at udnytte.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for de næste 24-72 timer:
- Kontakt din SAP-leverandør eller it-partner og gør dem opmærksomme på CVE-2026-44758, så de kan vurdere jeres eksponering.
- Tjek om SAP har udgivet en sikkerhedsopdatering (patch) via SAP Security Patch Day eller SAP Support Portal, og få den installeret omgående.
- Begræns adgangen til SAP MII — sørg for at systemet ikke er unødigt eksponeret mod internettet eller interne brugere uden behov.
- Gennemgå hvilke konti der har høje privilegier i SAP MII og fjern adgang fra brugere der ikke har et klart behov.
- Aktivér logning og overvågning på SAP MII, så I kan opdage mistænkelig aktivitet tidligt.
- Informér relevante medarbejdere om situationen, særligt dem med administratoradgang til systemet.
Handl inden for 24-72 timer
Vi anbefaler, at du kontakter din SAP-partner eller it-leverandør i dag og beder dem prioritere installation af SAPs sikkerhedspatch til CVE-2026-44758. Mens du venter på patchen, bør du som minimum sikre, at adgangen til SAP MII er begrænset til de absolut nødvendige brugere og systemer. Overvej desuden at øge overvågningen af logfiler på den berørte server, så I kan opdage og reagere hurtigt, hvis et angreb skulle finde sted.
Tidslinje
Konkrete eksempler
Kompromitteret administratorkonto udnyttes
En angriber får adgang til en SAP-administrators brugernavn og adgangskode via et phishing-angreb (falsk e-mail). Med disse oplysninger logger angriberen ind i SAP MII og sender specialfremstillet input til en sårbar funktion. Systemet udfører angriberens kommandoer på serveren, og angriberen kan nu hente produktionsdata, ændre indstillinger eller installere skadelig software.
Intern trussel fra utilfreds medarbejder
En medarbejder med administratoradgang til SAP MII udnytter sårbarheden til at køre kommandoer på serveren og eksportere fortrolige produktions- og forretningsdata til et eksternt lagermedie. Da vedkommende allerede har de nødvendige privilegier, sker det uden yderligere adgangsbarrierer og kan være svært at opdage uden aktiv logovervågning.
Angriber med fodfæste i netværket eskalerer adgang
En angriber har tidligere inficeret en intern pc via en vedhæftet fil i en e-mail. Fra den inficerede pc opdager angriberen SAP MII-serveren på det interne netværk og finder stjålne administrator-legitimationsoplysninger i browserens gemte adgangskoder. Angriberen bruger disse til at udnytte CVE-2026-44758 og overtage fuld kontrol over produktionsserveren.
Ofte stillede spørgsmål
Skal vi bruge SAP MII for at være berørt?
Ja. Kun virksomheder der aktivt bruger SAP Manufacturing Integration and Intelligence (SAP MII) er direkte berørt af denne sårbarhed. Bruger du andre SAP-produkter, men ikke MII, er du ikke umiddelbart i fare fra netop denne fejl.
Angriberen skal have høje privilegier — er vi så ikke alligevel sikre?
Ikke nødvendigvis. Høje privilegier lyder som en høj barriere, men det kan være en kompromitteret administratorkonto, en utilfreds medarbejder eller en angriber der allerede har fået fodfæste i jeres netværk. Det er derfor vigtigt ikke at undervurdere risikoen blot fordi angrebet kræver privilegier.
Hvad er kodeindsprøjtning (Code Injection)?
Kodeindsprøjtning betyder, at en angriber sender ondsindet kode som input til et system, der fejlagtigt udfører koden i stedet for at afvise den. Det er lidt som at lure et program til at udføre angriberens egne instruktioner — i dette tilfælde direkte på den server, SAP MII kører på.
Kan vi selv installere patchen, eller skal vi have hjælp?
SAP-opdateringer kræver normalt teknisk erfaring og bør udføres af en certificeret SAP-partner eller din interne SAP-administrator. Vi anbefaler, at du ikke forsøger at installere patchen selv uden teknisk ekspertise, da forkert installation kan skabe nye problemer. Kontakt din SAP-leverandør eller it-partner for assistance.
Hvad sker der, hvis vi ikke patcher med det samme?
Jo længere tid der går uden en patch, jo større er risikoen for at blive udnyttet — særligt fordi fejltypen er velkendt og teknisk set enkel at udnytte for en angriber med de rette adgange. Et vellykket angreb kan medføre produktionsstop, datatyveri og i værste fald et fuldt kompromitteret it-system.
Skal vi anmelde dette til Datatilsynet?
Kun hvis sårbarheden faktisk udnyttes og medfører et databrud med personoplysninger involveret. Selve eksistensen af sårbarheden kræver ikke anmeldelse. Opdager I tegn på et angreb, bør I straks kontakte jeres juridiske rådgiver og vurdere anmeldelsespligten inden for GDPR’s frist på 72 timer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SAP Manufacturing Integration and Intelligence (MII) allows an attacker with high privileges to submit specially crafted input to certain affected functionality, which is processed without sufficient validation. Successful exploitation could allow the attacker to execute arbitrary commands on the underlying operating system, resulting in high impact on confidentiality, integrity, and availability of the application.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.