Åbner i en ny fane
CVE-2026-66768
Kritisk

CVE-2026-66768: Kritisk sårbarhed i SAP GUI for Java

Kritisk sårbarhed i SAP GUI for Java giver angribere mulighed for at køre vilkårlige kommandoer på din computer via et manipuleret SAP-system.

CVSS Score
9
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch hurtigst muligt — inden for 48 timer

Hvad er det?

SAP GUI for Java er det program, som mange medarbejdere bruger til at tilgå SAP-systemer. Denne sårbarhed betyder, at programmet ikke tjekker ordentligt, om det bagvedliggende SAP-system (backend) må udføre visse handlinger på din computer.

En angriber med begrænset adgang til SAP-systemet kan manipulere det til at sende skadelige kommandoer til din computer via SAP GUI. Resultatet er, at angriberen kan køre hvad som helst på din maskine — uden at du opdager det. Fejlen er klassificeret som CWE-807, som betyder, at programmet stoler blindt på data fra en kilde, der ikke er pålidelig nok.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og brugere, der anvender SAP GUI for Java til at forbinde sig med SAP-backend-systemer. Det vil typisk sige:

  • Medarbejdere der bruger SAP til økonomi, HR, logistik eller indkøb via Java-versionen af SAP GUI
  • Virksomheder der giver eksterne parter eller konsulenter adgang til SAP-systemer
  • Organisationer hvor SAP-systemet er tilgængeligt over internettet eller fra eksterne netværk

Risikoen er størst, hvis nogen med selv begrænset adgang til dit SAP-system kan nå din brugers computer — for eksempel via et kompromitteret eller ondsindet backend-system.

Hvad kan ske?

Hvis sårbarheden udnyttes, kan en angriber køre vilkårlige kommandoer direkte på den computer, hvor SAP GUI for Java kører. Det betyder i praksis:

  • Fortrolighed (C=Høj): Angriberen kan læse filer, adgangskoder og forretningsdata på din maskine
  • Integritet (I=Høj): Angriberen kan ændre eller slette filer og installere skadelig software (malware)
  • Tilgængelighed (A=Høj): Angriberen kan lamme din computer eller gøre den ubrugelig

Angrebet kræver, at en bruger er logget ind og arbejder i SAP GUI, men brugeren behøver ikke klikke på noget mistænkeligt — det sker automatisk via det manipulerede backend-system.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 9.0 ud af 10 — Kritisk. Det er blandt de alvorligste kategorier. Angrebet kan udføres over netværket, kræver kun lav adgang til SAP og er ikke særlig teknisk komplekst at gennemføre. Det eneste krav er, at offeret har SAP GUI åbent og aktivt — noget der sker i enhver normal arbejdsdag.

Konsekvenserne er maksimale på alle tre sikkerhedsparametre: fortrolighed, integritet og tilgængelighed. Det betyder, at et vellykket angreb kan give fuld kontrol over den ramte computer.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Identificér berørte brugere: Find ud af hvilke medarbejdere der bruger SAP GUI for Java (ikke Windows-versionen, men specifikt Java-versionen).
  2. Hent og installér opdateringen: Gå til SAP’s supportportal (SAP Launchpad) og installér den seneste sikkerhedsopdatering til SAP GUI for Java. Kontakt jeres SAP-leverandør eller -konsulent hvis I ikke selv administrerer opdateringer.
  3. Begræns adgang i mellemtiden: Hvis opdatering ikke kan ske med det samme, bør medarbejdere undgå at bruge SAP GUI for Java til det er patchet — særligt mod systemer I ikke selv kontrollerer fuldt ud.
  4. Gennemgå SAP-adgange: Kontrollér hvem der har adgang til jeres SAP-backend, og fjern unødvendige eller forældede konti.
  5. Informér medarbejderne: Gør relevante brugere opmærksomme på situationen, så de ikke bruger SAP GUI for Java mod ukendte eller externe systemer indtil patch er installeret.
Tidsfrist

Patch hurtigst muligt — inden for 48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som kritisk og handler inden for de næste 48 timer. Kontakt jeres SAP-leverandør eller interne IT-ansvarlige i dag og få bekræftet, om SAP GUI for Java er opdateret. Sørg for, at ingen medarbejdere bruger den sårbare version, mens I venter på patch. Har I SAP-systemer der er tilgængelige udefra, bør I desuden gennemgå adgangsstyringen med det samme.

Tidslinje

08/09/2026
CVE offentliggjort
SAP og NVD offentliggør CVE-2026-66768 med kritisk CVSS-score på 9.0. SAP udgiver sikkerhedsnote som del af deres månedlige Patch Day.
08/09/2026
Patch tilgængelig fra SAP
SAP frigiver en opdateret version af SAP GUI for Java via SAP Launchpad (support.sap.com). Virksomheder opfordres til øjeblikkelig opdatering.
09/09/2026
Proof-of-concept forventes offentligt
Erfaringsmæssigt offentliggøres tekniske demonstrationer (proof-of-concept) for kritiske SAP-sårbarheder inden for 24-72 timer efter offentliggørelse, hvilket øger risikoen markant for ikke-patchede systemer.
15/09/2026
Aktivt misbrug forventet
Historiske mønstre viser, at kritiske SAP-sårbarheder aktivt udnyttes af trusselsaktører inden for én til to uger efter offentliggørelse. Systemer uden patch er i høj risiko fra denne dato.

Konkrete eksempler

Kompromitteret leverandørkonto som angrebsvej

En angriber får adgang til en ekstern konsulents SAP-brugerkonto med begrænsede rettigheder. Via denne konto manipulerer angriberen backend-systemet til at sende skadelige kommandoer til SAP GUI for Java hos en intern økonomimedarbejder. Kommandoerne installerer lydløst et keylogger-program (software der registrerer tastetryk) på medarbejderens computer og giver angriberen adgang til alle efterfølgende adgangskoder og fortrolige data.

Ransomware-angreb via SAP-session

En utilfreds tidligere medarbejder bevarer adgang til et SAP-testsystem med en gammel, ikke-deaktiveret konto. Vedkommende udnytter sårbarheden til at sende kommandoer via SAP GUI til en controllers computer, der downloader og kører ransomware (software der krypterer filer og kræver løsesum). Hele computerens indhold krypteres, og virksomheden mister adgang til lokale filer og regneark.

Datatyveri fra HR-afdeling

En angriber med adgang til et kompromitteret SAP-backend udnytter sårbarheden mod en HR-medarbejders SAP GUI-session. Via automatisk kommandoafvikling kopieres alle lokale HR-filer — herunder lønsedler, CPR-numre og ansættelseskontrakter — til en ekstern server. Virksomheden opdager først bruddet uger senere og har i mellemtiden brudt GDPR-reglerne om beskyttelse af persondata.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
REQUIRED
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-807

Original NVD-beskrivelse (engelsk)

SAP GUI for Java does not correctly enforce the trust level policy for certain functions invoked from a connected backend system. A low-privileged attacker could exploit this weakness by manipulating a connected backend system to trigger affected functionality. This could allow arbitrary command execution on the victim’s machine, leading to a high impact on the confidentiality, integrity, and availability of the affected system.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9
Hurtige fakta
CVE-ID
CVE-2026-66768
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch hurtigst muligt — inden for 48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.