Åbner i en ny fane
CVE-2026-44761
Kritisk

CVE-2026-44761: Kritisk sårbarhed i SAP Commerce Cloud

SAP Commerce Cloud kan have et standard OAuth2-klient med kendte login-oplysninger, der giver angribere adgang til dine data.

CVSS Score
9.1
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

SAP Commerce Cloud er en e-handelsplatform brugt af mange virksomheder til at drive deres webshop. Denne sårbarhed handler om, at platformen kan efterlade et standard OAuth2-klient (en slags automatisk adgangsnøgle til systemet) med offentligt kendte login-oplysninger fra SAP’s egen dokumentation. Hvis disse standardoplysninger ikke er blevet ændret, kan en angriber bruge dem til at få en gyldig adgangstoken (et digitalt adgangskort) og dermed kalde bestemte API’er (programgrænseflader der lader systemer tale sammen). Det giver angriberen mulighed for at læse og ændre data i dit system — uden at kende dit rigtige kodeord.

Hvem rammer det?

Sårbarheden rammer virksomheder, der anvender SAP Commerce Cloud som e-handelsplatform, og som ikke aktivt har fjernet eller ændret det standard OAuth2-klient, der følger med fra SAP’s eksempelkonfiguration. Det gælder særligt virksomheder, der har opsat systemet ved hjælp af SAP’s officielle dokumentation uden efterfølgende at gennemgå og rydde op i standardindstillingerne. Har du outsourcet driften af SAP Commerce Cloud, bør du kontakte din leverandør og bede om bekræftelse på, at standardklienten er fjernet.

Hvad kan ske?

En angriber, der udnytter sårbarheden, kan uden at kende dine rigtige login-oplysninger:

  • Læse følsomme data i dit SAP Commerce Cloud-system, f.eks. kundeoplysninger, ordrer og produktdata.
  • Ændre data i systemet, f.eks. priser, ordrestatus eller kundekonti.
  • Misbruge adgangen til at forberede yderligere angreb mod din infrastruktur.

Angrebet kræver ingen forudgående adgang, ingen særlige tekniske færdigheder og ingen handling fra dine medarbejdere. Systemets tilgængelighed (dvs. om din webshop kører) påvirkes ikke direkte, men data-integriteten og fortroligheden er i høj risiko.

Hvor alvorligt er det?

Sårbarheden er vurderet til kritisk med en CVSS-score på 9.1 ud af 10. Det skyldes, at angrebet kan udføres over internettet, kræver ingen særlige rettigheder og ingen interaktion fra brugerne — og de nødvendige login-oplysninger er offentligt tilgængelige i SAP’s egen dokumentation. Kombinationen af kendte credentials og nem adgang gør dette til et attraktivt mål for angribere. Den primære risiko er tab af fortrolighed og integritet af dine forretningsdata.

Hvad gør jeg nu?

Tjek straks om dit SAP Commerce Cloud-system har det sårbare standard OAuth2-klient aktiv. Her er hvad du skal gøre:

  1. Kontakt din SAP-administrator eller IT-leverandør i dag og bed dem tjekke, om der findes et OAuth2-klient med standard-credentials fra SAP’s eksempeldokumentation.
  2. Fjern eller deaktiver øjeblikkeligt alle OAuth2-klienter med uændrede standard-login-oplysninger.
  3. Gennemgå adgangsloggen for dit SAP Commerce Cloud-system for at se, om der allerede er sket mistænkelig aktivitet via API-kald.
  4. Installér SAP’s sikkerhedspatch så snart den er tilgængelig og afprøvet i dit miljø.
  5. Gennemgå alle standardindstillinger i dit SAP-system og skift eller fjern dem, der ikke er nødvendige.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er kritisk, fordi angrebsoplysningerne er offentligt tilgængelige — det betyder, at selv uerfarne angribere kan udnytte den. Vi anbefaler, at du kontakter din SAP-leverandør eller IT-administrator i dag og beder om en øjeblikkelig bekræftelse på, at standard OAuth2-klienten er fjernet. Vent ikke på at have tid til det — angribere scanner aktivt efter netop denne type kendte standardkonfigurationer.

Tidslinje

14/07/2026
CVE offentliggjort
SAP offentliggjorde CVE-2026-44761 som del af deres månedlige SAP Security Patch Day. Sårbarheden fik den kritiske CVSS-score 9.1.
14/07/2026
Patch frigivet af SAP
SAP udgav en sikkerhedsnote med rettelse og vejledning til at identificere og fjerne det sårbare standard OAuth2-klient i SAP Commerce Cloud.
15/07/2026
Offentlige credentials tilgængelige
Angrebsoplysningerne er dokumenteret i SAP's offentligt tilgængelige hjælpe-dokumentation, hvilket gør dem umiddelbart tilgængelige for potentielle angribere uden yderligere research.
15/07/2026
Automatiseret scanning forventes
Erfaringer fra lignende sårbarheder med kendte standardoplysninger viser, at automatiserede scanningsværktøjer typisk begynder at teste for dem inden for 24-48 timer efter offentliggørelse.

Konkrete eksempler

Angriber ændrer produktpriser i webshop

En angriber finder de kendte standard OAuth2-credentials i SAP’s offentlige dokumentation og bruger dem til at hente en gyldig adgangstoken til dit SAP Commerce Cloud-system. Via API’erne ændrer angriberen priser på udvalgte produkter til næsten ingenting, hvilket resulterer i store tab, inden fejlen opdages. Alt sker automatisk uden at nogen af dine medarbejdere gør noget forkert.

Massedownload af kundedata til videresalg

Ved hjælp af den kendte standardnøgle tilgår en angriber dit systems API og henter en komplet liste over dine kunders navne, e-mailadresser og ordrehistorik. Disse data kan sælges på det mørke internet eller bruges til målrettede phishing-angreb mod dine kunder. Du risikerer et GDPR-brud med potentielle bøder og tab af kundernes tillid.

Ændring af ordrestatus for svindel

En angriber logger ind via standard OAuth2-klienten og markerer en række ordrer som leverede, selvom betaling endnu ikke er modtaget, eller manipulerer returneringsdata for at udløse uberettigede refunderinger. Denne type svindel kan foregå i dagevis, inden det opdages ved en manuel gennemgang af ordredata.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-1392

Original NVD-beskrivelse (engelsk)

SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, an unauthenticated attacker could use these well-known credentials to obtain a valid access token and invoke certain APIs to read and modify data. Successful exploitation results in high impact on confidentiality and integrity, with no impact on availability.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-44761
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.