Åbner i en ny fane
CVE-2026-27690
Kritisk

CVE-2026-27690: Kritisk SAP Approuter-sårbarhed

Kritisk fejl i SAP Approuter lader angribere opsnappe brugerdata og lamme systemet uden at logge ind.

CVSS Score
9.1
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch straks — ingen login krævet for angreb

Hvad er det?

CVE-2026-27690 er en kritisk sårbarhed i SAP Approuter — den komponent, der håndterer al HTTP-trafik (webanmodninger) ind og ud af SAP-applikationer i skyen. Fejlen kaldes HTTP Request Smuggling (dansk: HTTP-anmodnings-smugling), og den opstår, fordi to forskellige netværkskomponenter fortolker den samme webanmodning forskelligt. En angriber kan udnytte dette til at ‘smugle’ skjulte kommandoer ind i trafikstrømmen, så systemet svarer med data beregnet til en anden bruger — eller slet ikke svarer.

Hvem rammer det?

Alle virksomheder, der bruger SAP-applikationer i skyen via SAP Business Technology Platform (BTP) eller lignende SAP-cloud-miljøer, hvor SAP Approuter er aktiveret. Det gælder typisk virksomheder, der anvender SAP til økonomi, HR, logistik eller CRM. Du behøver ikke selv at have konfigureret noget forkert — fejlen ligger i selve SAP-komponenten.

Hvad kan ske?

En angriber uden brugernavn eller adgangskode kan sende en særligt udformet webanmodning og derved:

  • Opsnappe fortrolige brugerresponser — f.eks. sessionsdata, personoplysninger eller forretningskritisk information beregnet til en anden bruger
  • Lamme systemet (Denial of Service) — gøre SAP-applikationen utilgængelig for medarbejdere og kunder
  • Potentielt omgå sikkerhedskontroller som login og adgangsstyring ved at manipulere anmodningsflowet

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 9.1 ud af 10 — Kritisk. Det er en af de højeste mulige scores. Tre faktorer gør den særligt alvorlig:

  • Ingen login krævet — enhver på internettet kan forsøge angrebet
  • Lav kompleksitet — angrebet kræver ikke avancerede tekniske færdigheder
  • Dobbelt impact — både fortrolighed (dine data) og tilgængelighed (dit system) rammes hårdt

Den eneste mildnende faktor er, at angrebet ikke direkte giver skriveadgang til dine data (integritet påvirkes ikke direkte).

Hvad gør jeg nu?

Kontakt din SAP-leverandør eller IT-partner med det samme og bed dem bekræfte, om din installation er sårbar. Gør herefter følgende:

  1. Identificér om du bruger SAP Approuter — spørg din IT-ansvarlige eller SAP-partner, om din SAP-cloud-løsning anvender Approuter som indgangspunkt for webtrafik
  2. Tjek SAP Security Notes — SAP udgiver patches via deres Security Patch Day. Bed din SAP-partner om at undersøge, om der er en relevant Security Note og patch til din version
  3. Installér tilgængelige opdateringer straks — da der ikke kræves login for at udnytte fejlen, bør patching prioriteres højest muligt
  4. Overvåg netværkstrafikken — bed din IT-partner om at aktivere logning og alarmering på unormal HTTP-trafik mod dine SAP-endpoints
  5. Begræns eksponering midlertidigt — hvis patch ikke kan implementeres med det samme, undersøg om adgangen til Approuter kan begrænses til kendte IP-adresser via firewall
Tidsfrist

Patch straks — ingen login krævet for angreb

Sådan ser Auroa det

Med en CVSS-score på 9.1 og ingen krav om forudgående login bør du behandle denne sårbarhed som akut. Kontakt din SAP-partner i dag og bed dem bekræfte patch-status for din specifikke installation. Vent ikke på det næste planlagte vedligeholdelsesvindue — HTTP Request Smuggling-angreb er velkendte og relativt lette at automatisere for en angriber med de rette værktøjer.

Tidslinje

14/07/2026
CVE offentliggjort
SAP og NVD offentliggør CVE-2026-27690 med en kritisk CVSS-score på 9.1. Sårbarheden beskrives som HTTP Request Smuggling i SAP Approuter uden krav om login.
14/07/2026
SAP Security Patch Day
SAP udgiver typisk patches på deres månedlige Security Patch Day (anden tirsdag i måneden). En patch forventes gjort tilgængelig via SAP Security Notes i forbindelse med offentliggørelsen.
15/07/2026
Proof-of-concept forventet offentligt
HTTP Request Smuggling er en velkendt angrebs­teknik med mange offentligt tilgængelige værktøjer. Det er realistisk at forvente, at proof-of-concept-kode cirkulerer kort tid efter offentliggørelsen.
16/07/2026
Kritisk patch-deadline
For systemer eksponeret mod internettet bør patch eller midlertidige begrænsninger være på plads senest to hverdage efter offentliggørelsen, da angrebskompleksiteten er lav og ingen login kræves.

Konkrete eksempler

Angriber opsnapper en anden brugers SAP-session

En angriber sender en særligt udformet HTTP-anmodning til SAP Approuter, der indeholder en skjult ‘smuglet’ anmodning. Når en legitim medarbejder kort efter logger ind og sender en anmodning, svarer serveren med to svar — ét til medarbejderen og ét, der i stedet ender hos angriberen. Det svar kan indeholde medarbejderens sessionstoken, som angriberen bruger til at overtage sessionen og tilgå SAP-systemet som den pågældende bruger.

Denial of Service lammer SAP-adgang for hele virksomheden

En angriber bombarderer SAP Approuter med smuglede HTTP-anmodninger, der desynchroniserer serverens anmodningskø. Serveren begynder at besvare anmodninger i forkert rækkefølge eller slet ikke, og alle medarbejdere mister adgangen til SAP. I en produktions- eller regnskabsperiode kan selv få timers nedetid have alvorlige driftsmæssige og økonomiske konsekvenser.

Omgåelse af login ved at kapre en eksisterende session

Ved at udnytte request smuggling kan en angriber indsætte en anmodning, der manipulerer SAP Approuters håndtering af autentificerings-cookies (login-beviser). Hvis angrebet lykkes, kan angriberen få Approuter til at videresende en eksisterende, autoriseret session til angriberens kontrollerede anmodning — og dermed tilgå SAP-data uden nogensinde at kende brugerens adgangskode.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

CWE-svaghedstyper

CWE-444

Original NVD-beskrivelse (engelsk)

Due to an HTTP Request Smuggling vulnerability in SAP Approuter, an unauthenticated attacker could send a specially crafted HTTP request that leads to request-response desynchronization. This could result in the exposure of user responses and cause the system to become unavailable. This leads to a high impact on confidentiality and availability.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-27690
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch straks — ingen login krævet for angreb

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.