CVE-2026-66768: Kritisk sårbarhed i SAP GUI for Java
Kritisk sårbarhed i SAP GUI for Java giver angribere mulighed for at køre vilkårlige kommandoer på din computer via et manipuleret SAP-system.
Hvad er det?
SAP GUI for Java er det program, som mange medarbejdere bruger til at tilgå SAP-systemer. Denne sårbarhed betyder, at programmet ikke tjekker ordentligt, om det bagvedliggende SAP-system (backend) må udføre visse handlinger på din computer.
En angriber med begrænset adgang til SAP-systemet kan manipulere det til at sende skadelige kommandoer til din computer via SAP GUI. Resultatet er, at angriberen kan køre hvad som helst på din maskine — uden at du opdager det. Fejlen er klassificeret som CWE-807, som betyder, at programmet stoler blindt på data fra en kilde, der ikke er pålidelig nok.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og brugere, der anvender SAP GUI for Java til at forbinde sig med SAP-backend-systemer. Det vil typisk sige:
- Medarbejdere der bruger SAP til økonomi, HR, logistik eller indkøb via Java-versionen af SAP GUI
- Virksomheder der giver eksterne parter eller konsulenter adgang til SAP-systemer
- Organisationer hvor SAP-systemet er tilgængeligt over internettet eller fra eksterne netværk
Risikoen er størst, hvis nogen med selv begrænset adgang til dit SAP-system kan nå din brugers computer — for eksempel via et kompromitteret eller ondsindet backend-system.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en angriber køre vilkårlige kommandoer direkte på den computer, hvor SAP GUI for Java kører. Det betyder i praksis:
- Fortrolighed (C=Høj): Angriberen kan læse filer, adgangskoder og forretningsdata på din maskine
- Integritet (I=Høj): Angriberen kan ændre eller slette filer og installere skadelig software (malware)
- Tilgængelighed (A=Høj): Angriberen kan lamme din computer eller gøre den ubrugelig
Angrebet kræver, at en bruger er logget ind og arbejder i SAP GUI, men brugeren behøver ikke klikke på noget mistænkeligt — det sker automatisk via det manipulerede backend-system.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 9.0 ud af 10 — Kritisk. Det er blandt de alvorligste kategorier. Angrebet kan udføres over netværket, kræver kun lav adgang til SAP og er ikke særlig teknisk komplekst at gennemføre. Det eneste krav er, at offeret har SAP GUI åbent og aktivt — noget der sker i enhver normal arbejdsdag.
Konsekvenserne er maksimale på alle tre sikkerhedsparametre: fortrolighed, integritet og tilgængelighed. Det betyder, at et vellykket angreb kan give fuld kontrol over den ramte computer.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Identificér berørte brugere: Find ud af hvilke medarbejdere der bruger SAP GUI for Java (ikke Windows-versionen, men specifikt Java-versionen).
- Hent og installér opdateringen: Gå til SAP’s supportportal (SAP Launchpad) og installér den seneste sikkerhedsopdatering til SAP GUI for Java. Kontakt jeres SAP-leverandør eller -konsulent hvis I ikke selv administrerer opdateringer.
- Begræns adgang i mellemtiden: Hvis opdatering ikke kan ske med det samme, bør medarbejdere undgå at bruge SAP GUI for Java til det er patchet — særligt mod systemer I ikke selv kontrollerer fuldt ud.
- Gennemgå SAP-adgange: Kontrollér hvem der har adgang til jeres SAP-backend, og fjern unødvendige eller forældede konti.
- Informér medarbejderne: Gør relevante brugere opmærksomme på situationen, så de ikke bruger SAP GUI for Java mod ukendte eller externe systemer indtil patch er installeret.
Patch hurtigst muligt — inden for 48 timer
Vi anbefaler, at du behandler denne sårbarhed som kritisk og handler inden for de næste 48 timer. Kontakt jeres SAP-leverandør eller interne IT-ansvarlige i dag og få bekræftet, om SAP GUI for Java er opdateret. Sørg for, at ingen medarbejdere bruger den sårbare version, mens I venter på patch. Har I SAP-systemer der er tilgængelige udefra, bør I desuden gennemgå adgangsstyringen med det samme.
Tidslinje
Konkrete eksempler
Kompromitteret leverandørkonto som angrebsvej
En angriber får adgang til en ekstern konsulents SAP-brugerkonto med begrænsede rettigheder. Via denne konto manipulerer angriberen backend-systemet til at sende skadelige kommandoer til SAP GUI for Java hos en intern økonomimedarbejder. Kommandoerne installerer lydløst et keylogger-program (software der registrerer tastetryk) på medarbejderens computer og giver angriberen adgang til alle efterfølgende adgangskoder og fortrolige data.
Ransomware-angreb via SAP-session
En utilfreds tidligere medarbejder bevarer adgang til et SAP-testsystem med en gammel, ikke-deaktiveret konto. Vedkommende udnytter sårbarheden til at sende kommandoer via SAP GUI til en controllers computer, der downloader og kører ransomware (software der krypterer filer og kræver løsesum). Hele computerens indhold krypteres, og virksomheden mister adgang til lokale filer og regneark.
Datatyveri fra HR-afdeling
En angriber med adgang til et kompromitteret SAP-backend udnytter sårbarheden mod en HR-medarbejders SAP GUI-session. Via automatisk kommandoafvikling kopieres alle lokale HR-filer — herunder lønsedler, CPR-numre og ansættelseskontrakter — til en ekstern server. Virksomheden opdager først bruddet uger senere og har i mellemtiden brudt GDPR-reglerne om beskyttelse af persondata.
Ofte stillede spørgsmål
Bruger vi SAP GUI for Java eller en anden version?
SAP GUI findes i tre versioner: Windows, Java og HTML (web). Java-versionen bruges typisk på Mac og Linux, men ses også på Windows. Spørg jeres IT-ansvarlige eller SAP-leverandør om hvilken version jeres medarbejdere anvender. Det kan også ses i SAP GUI-programmets ‘Om’-menu eller installationsoplysninger.
Kan vi blive angrebet uden at gøre noget aktivt forkert?
Næsten. Angrebet kræver, at en bruger har SAP GUI for Java åbent og er forbundet til et SAP-system. Selve angrebet udløses automatisk via det manipulerede backend-system — brugeren behøver ikke klikke på et link eller åbne en vedhæftet fil. Det gør det ekstra farligt, fordi almindelig adfærd er nok til at blive ramt.
Er vi i fare, hvis vi bruger SAP via browser (web)?
Nej, denne specifikke sårbarhed vedrører kun SAP GUI for Java. Bruger dine medarbejdere udelukkende SAP via en webbrowser (SAP Fiori eller WebGUI), er I ikke direkte berørt af netop denne fejl. Men det anbefales altid at holde alle SAP-komponenter opdaterede.
Hvad gør vi, hvis vi ikke selv administrerer vores SAP-opdateringer?
Kontakt jeres SAP-leverandør, outsourcingpartner eller IT-konsulent med det samme og bed dem bekræfte, om SAP GUI for Java er opdateret til en version der ikke indeholder sårbarheden. Gem gerne en skriftlig bekræftelse. Har I en driftsaftale, er dette typisk dækket af den — men det er jeres ansvar at gøre dem opmærksomme på det.
Kan en angriber udnytte dette uden at have adgang til vores SAP-system i forvejen?
Angriberen skal have en vis adgang til det SAP-backend-system, som offerets SAP GUI er forbundet med — men det kræver kun lav privilegieniveau (f.eks. en almindelig bruger). Det betyder, at en utilfreds medarbejder, en kompromitteret leverandørkonto eller et hacket eksternt system potentielt kan bruges som springbræt til angrebet.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
SAP GUI for Java does not correctly enforce the trust level policy for certain functions invoked from a connected backend system. A low-privileged attacker could exploit this weakness by manipulating a connected backend system to trigger affected functionality. This could allow arbitrary command execution on the victim’s machine, leading to a high impact on the confidentiality, integrity, and availability of the affected system.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.