CVE-2026-76969: Kritisk sårbarhed i SAP cds-mtxs
Kritisk sårbarhed i SAP NPM-bibliotek giver uautoriserede angribere adgang til at stjæle legitimationsoplysninger og slette lejerdata.
Hvad er det?
CVE-2026-76969 er en kritisk sårbarhed i NPM-biblioteket @sap/cds-mtxs, som bruges i SAP CAP-applikationer (Cloud Application Programming model) med såkaldt multitenancy og udvidelsesmuligheder aktiveret. Multitenancy betyder, at én applikation deles af flere lejere (kunder) — typisk i cloudbaserede forretningssystemer.
Biblioteket udfører ikke tilstrækkelige kontroller på visse funktioner, hvilket betyder, at en angriber uden login eller adgangskode kan sende særligt udformede forespørgsler og hente følsomme legitimationsoplysninger (f.eks. brugernavne og adgangskoder). Disse kan derefter misbruges til at erstatte eller slette data tilhørende andre lejere i systemet.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der:
- Anvender SAP BTP (Business Technology Platform) med CAP-baserede applikationer
- Har aktiveret multitenancy (deling af applikation på tværs af kunder/afdelinger) via @sap/cds-mtxs-biblioteket
- Har slået extensibility (udvidelsesmuligheder) til i deres SAP CAP-opsætning
Er du i tvivl om, om din virksomhed bruger disse komponenter, bør du spørge din IT-leverandør eller SAP-partner.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Stjæle legitimationsoplysninger — f.eks. adgangskoder og nøgler, der giver adgang til forretningskritiske systemer
- Erstatte lejerdata — manipulere eller overskrive data tilhørende din virksomhed eller dine kunder
- Slette lejerdata — permanent fjerne forretningsdata, hvilket kan lamme driften
- Delvist tilgå fortrolige forretningsdata — få indblik i følsomme oplysninger uden tilladelse
Angrebet kræver ingen forudgående login eller særlige rettigheder, og det kan udføres over internettet. Det gør det særligt farligt.
Hvor alvorligt er det?
Sårbarheden har fået en CVSS-score på 9,4 ud af 10 (Kritisk). Det er meget alvorligt. Her er hvad scoreelementerne betyder i praksis:
- Netværksbaseret angreb: Kan udføres over internettet — angriberen behøver ikke fysisk adgang
- Lav kompleksitet: Angrebet er ikke teknisk krævende at udføre
- Ingen login krævet: Angriberen behøver ingen bruger eller adgangskode
- Høj påvirkning på integritet og tilgængelighed: Data kan manipuleres og slettes
- Lav påvirkning på fortrolighed: Der er risiko for dataindblik, men den er begrænset sammenlignet med de andre risici
CWE-522 refererer til utilstrækkelig beskyttelse af legitimationsoplysninger — dvs. systemet opbevarer eller håndterer adgangskoder og nøgler på en usikker måde.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, hvis din virksomhed anvender @sap/cds-mtxs i SAP CAP-applikationer med multitenancy og extensibility:
- Identificér om du er ramt: Kontakt din IT-afdeling, SAP-partner eller systemleverandør og spørg, om I bruger NPM-pakken @sap/cds-mtxs med multitenancy og extensibility aktiveret.
- Opdatér biblioteket øjeblikkeligt: Installer den nyeste version af @sap/cds-mtxs via NPM, når en patchet version er frigivet. Følg SAP Security Notes og NPM-pakkens changelog tæt.
- Skift kompromitterede legitimationsoplysninger: Hvis I har haft systemet eksponeret på internettet, skal I straks skifte alle adgangskoder, API-nøgler og servicebrugere tilknyttet applikationen.
- Gennemgå adgangslogfiler: Bed jeres IT-ansvarlige om at gennemse logfiler for mistænkelig aktivitet — særligt uventede forespørgsler til tenant-relaterede endpoints.
- Begræns netværksadgang midlertidigt: Hvis en opdatering ikke er tilgængelig endnu, overvej at begrænse adgangen til applikationen via firewall eller VPN, indtil en patch er installeret.
- Orientér SAP og følg deres vejledning: Hold øje med SAP Security Notes (SAP Note relateret til CVE-2026-76969) og følg den officielle vejledning fra SAP.
Opdatér inden for 24-48 timer
Denne sårbarhed er kritisk og bør behandles som en akut hændelse. Fordi angrebet ikke kræver nogen form for login, er alle eksponerede systemer i umiddelbar risiko. Vi anbefaler, at du kontakter din SAP-partner eller IT-leverandør i dag for at vurdere din eksponering og igangsætte nødvendige tiltag. Begræns adgangen til de berørte systemer, indtil en officiel patch er installeret, og sørg for at skifte alle legitimationsoplysninger tilknyttet applikationen som en sikkerhedsforanstaltning.
Tidslinje
Konkrete eksempler
Angriber henter legitimationsoplysninger uden login
En angriber sender en særligt udformet HTTP-forespørgsel til det sårbare endpoint i en offentligt tilgængelig SAP CAP-applikation. Fordi biblioteket ikke validerer, om forespørgslen kommer fra en autoriseret bruger, returnerer systemet følsomme legitimationsoplysninger — f.eks. en servicebrugers adgangskode eller en API-nøgle. Angriberen logger derefter ind med disse oplysninger og får fuld adgang til systemet.
Sletning af en lejers forretningsdata
Med de stjålne legitimationsoplysninger i hånden sender angriberen kommandoer til SAP-systemet, der instruerer det om at slette alle data tilhørende en specifik lejer (f.eks. en kundes ordrehistorik eller regnskabsdata). Virksomheden opdager først bortfaldet af data, når medarbejdere ikke kan tilgå kritiske oplysninger — og backup-gendannelse kan tage dage.
Erstatning af data på tværs af lejere
I en multitenant SAP-løsning delt af flere kunder udnytter en angriber sårbarheden til at overskrive én kundes data med manipulerede oplysninger — f.eks. falske fakturaer eller ændrede prislister. Dette kan skabe store forretningsmæssige og juridiske komplikationer for den ramte kunde og beskadige tilliden til den virksomhed, der driver løsningen.
Ofte stillede spørgsmål
Bruger vi @sap/cds-mtxs — hvordan finder jeg ud af det?
Bed din IT-ansvarlige eller SAP-leverandør om at tjekke filen
package.jsoni jeres SAP CAP-projekter. Hvis pakken @sap/cds-mtxs er oplistet der, og I har aktiveret multitenancy og extensibility, er I potentielt berørt. Din SAP-partner kan hurtigt afklare dette for dig.Kan vi blive angrebet, selv om vi ikke er en stor virksomhed?
Ja. Angribere scanner automatisk internettet for sårbare systemer uanset virksomhedens størrelse. Fordi angrebet er let at udføre og ikke kræver login, er alle eksponerede SAP CAP-instanser i risiko — uanset om du er en lille eller stor virksomhed.
Hvad er multitenancy, og hvorfor er det relevant?
Multitenancy betyder, at én applikation deles af flere organisationer eller kunder — hver med deres egne data adskilt fra hinanden. I SAP-sammenhæng er dette typisk tilfældet ved cloudbaserede SaaS-løsninger. Denne sårbarhed er specifikt problematisk i multitenancy-opsætninger, fordi en angriber potentielt kan krydse grænsen og tilgå eller slette data tilhørende andre lejere.
Er vores data allerede kompromitteret?
Det kan vi ikke vide med sikkerhed, medmindre logfiler gennemgås. Har I haft systemet tilgængeligt på internettet i perioden efter 8. september 2026, bør I behandle det som en mulig hændelse og kontakte jeres IT-sikkerhedsansvarlige. Skift legitimationsoplysninger som en forholdsregel, selv hvis I ikke har observeret mistænkelig aktivitet.
Er der en officiel patch tilgængelig fra SAP?
På tidspunktet for offentliggørelsen af CVE-2026-76969 arbejder SAP på en patch. Følg SAP Security Notes og den officielle NPM-side for @sap/cds-mtxs tæt for opdateringer. Din SAP-partner vil typisk også proaktivt informere dig, når en patch er klar til installation.
Hvad er CWE-522, og hvad betyder det for os?
CWE-522 står for Insufficiently Protected Credentials — på dansk: utilstrækkelig beskyttelse af legitimationsoplysninger. Det betyder, at systemet ikke håndterer adgangskoder, nøgler eller tokens på en sikker nok måde, så uautoriserede kan fremskaffe dem. I praksis betyder det, at angribere kan bruge disse stjålne legitimationsoplysninger til at logge ind og handle på vegne af jeres system.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
@sap/cds-mtxs NPM library does not perform sufficient checks on certain functionality used in multitenant CAP applications with extensibility enabled. An unauthenticated attacker could send specially crafted requests to obtain sensitive credentials and abuse them to replace or delete tenant data. Successful exploitation can result in a high impact on availability and integrity of the application. There may also be partial impact to the confidentiality of business data.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.