Åbner i en ny fane
CVE-2026-76969
Kritisk

CVE-2026-76969: Kritisk sårbarhed i SAP cds-mtxs

Kritisk sårbarhed i SAP NPM-bibliotek giver uautoriserede angribere adgang til at stjæle legitimationsoplysninger og slette lejerdata.

CVSS Score
9.4
Offentliggjort
08/09/2026
Patch-status
Opdatering på vej
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

CVE-2026-76969 er en kritisk sårbarhed i NPM-biblioteket @sap/cds-mtxs, som bruges i SAP CAP-applikationer (Cloud Application Programming model) med såkaldt multitenancy og udvidelsesmuligheder aktiveret. Multitenancy betyder, at én applikation deles af flere lejere (kunder) — typisk i cloudbaserede forretningssystemer.

Biblioteket udfører ikke tilstrækkelige kontroller på visse funktioner, hvilket betyder, at en angriber uden login eller adgangskode kan sende særligt udformede forespørgsler og hente følsomme legitimationsoplysninger (f.eks. brugernavne og adgangskoder). Disse kan derefter misbruges til at erstatte eller slette data tilhørende andre lejere i systemet.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der:

  • Anvender SAP BTP (Business Technology Platform) med CAP-baserede applikationer
  • Har aktiveret multitenancy (deling af applikation på tværs af kunder/afdelinger) via @sap/cds-mtxs-biblioteket
  • Har slået extensibility (udvidelsesmuligheder) til i deres SAP CAP-opsætning

Er du i tvivl om, om din virksomhed bruger disse komponenter, bør du spørge din IT-leverandør eller SAP-partner.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan:

  • Stjæle legitimationsoplysninger — f.eks. adgangskoder og nøgler, der giver adgang til forretningskritiske systemer
  • Erstatte lejerdata — manipulere eller overskrive data tilhørende din virksomhed eller dine kunder
  • Slette lejerdata — permanent fjerne forretningsdata, hvilket kan lamme driften
  • Delvist tilgå fortrolige forretningsdata — få indblik i følsomme oplysninger uden tilladelse

Angrebet kræver ingen forudgående login eller særlige rettigheder, og det kan udføres over internettet. Det gør det særligt farligt.

Hvor alvorligt er det?

Sårbarheden har fået en CVSS-score på 9,4 ud af 10 (Kritisk). Det er meget alvorligt. Her er hvad scoreelementerne betyder i praksis:

  • Netværksbaseret angreb: Kan udføres over internettet — angriberen behøver ikke fysisk adgang
  • Lav kompleksitet: Angrebet er ikke teknisk krævende at udføre
  • Ingen login krævet: Angriberen behøver ingen bruger eller adgangskode
  • Høj påvirkning på integritet og tilgængelighed: Data kan manipuleres og slettes
  • Lav påvirkning på fortrolighed: Der er risiko for dataindblik, men den er begrænset sammenlignet med de andre risici

CWE-522 refererer til utilstrækkelig beskyttelse af legitimationsoplysninger — dvs. systemet opbevarer eller håndterer adgangskoder og nøgler på en usikker måde.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, hvis din virksomhed anvender @sap/cds-mtxs i SAP CAP-applikationer med multitenancy og extensibility:

  1. Identificér om du er ramt: Kontakt din IT-afdeling, SAP-partner eller systemleverandør og spørg, om I bruger NPM-pakken @sap/cds-mtxs med multitenancy og extensibility aktiveret.
  2. Opdatér biblioteket øjeblikkeligt: Installer den nyeste version af @sap/cds-mtxs via NPM, når en patchet version er frigivet. Følg SAP Security Notes og NPM-pakkens changelog tæt.
  3. Skift kompromitterede legitimationsoplysninger: Hvis I har haft systemet eksponeret på internettet, skal I straks skifte alle adgangskoder, API-nøgler og servicebrugere tilknyttet applikationen.
  4. Gennemgå adgangslogfiler: Bed jeres IT-ansvarlige om at gennemse logfiler for mistænkelig aktivitet — særligt uventede forespørgsler til tenant-relaterede endpoints.
  5. Begræns netværksadgang midlertidigt: Hvis en opdatering ikke er tilgængelig endnu, overvej at begrænse adgangen til applikationen via firewall eller VPN, indtil en patch er installeret.
  6. Orientér SAP og følg deres vejledning: Hold øje med SAP Security Notes (SAP Note relateret til CVE-2026-76969) og følg den officielle vejledning fra SAP.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er kritisk og bør behandles som en akut hændelse. Fordi angrebet ikke kræver nogen form for login, er alle eksponerede systemer i umiddelbar risiko. Vi anbefaler, at du kontakter din SAP-partner eller IT-leverandør i dag for at vurdere din eksponering og igangsætte nødvendige tiltag. Begræns adgangen til de berørte systemer, indtil en officiel patch er installeret, og sørg for at skifte alle legitimationsoplysninger tilknyttet applikationen som en sikkerhedsforanstaltning.

Tidslinje

08/09/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-76969 med en kritisk CVSS-score på 9,4. SAP bekræfter sårbarheden i @sap/cds-mtxs-biblioteket.
09/09/2026
Første PoC-aktivitet observeret
Sikkerhedsforskere og trusselsaktører begynder at analysere og afprøve sårbarheden. Der observeres proof-of-concept forespørgsler mod eksponerede SAP CAP-instanser.
10/09/2026
SAP udsender sikkerhedsvejledning
SAP offentliggør en Security Note med midlertidige afhjælpningsforanstaltninger og anbefaler virksomheder at begrænse netværksadgang til berørte systemer, indtil en patch er klar.
16/09/2026
Officiel patch forventet
SAP arbejder på en opdateret version af @sap/cds-mtxs-biblioteket med en fuld rettelse. Virksomheder opfordres til at overvåge SAP Security Notes for dato for frigivelse.

Konkrete eksempler

Angriber henter legitimationsoplysninger uden login

En angriber sender en særligt udformet HTTP-forespørgsel til det sårbare endpoint i en offentligt tilgængelig SAP CAP-applikation. Fordi biblioteket ikke validerer, om forespørgslen kommer fra en autoriseret bruger, returnerer systemet følsomme legitimationsoplysninger — f.eks. en servicebrugers adgangskode eller en API-nøgle. Angriberen logger derefter ind med disse oplysninger og får fuld adgang til systemet.

Sletning af en lejers forretningsdata

Med de stjålne legitimationsoplysninger i hånden sender angriberen kommandoer til SAP-systemet, der instruerer det om at slette alle data tilhørende en specifik lejer (f.eks. en kundes ordrehistorik eller regnskabsdata). Virksomheden opdager først bortfaldet af data, når medarbejdere ikke kan tilgå kritiske oplysninger — og backup-gendannelse kan tage dage.

Erstatning af data på tværs af lejere

I en multitenant SAP-løsning delt af flere kunder udnytter en angriber sårbarheden til at overskrive én kundes data med manipulerede oplysninger — f.eks. falske fakturaer eller ændrede prislister. Dette kan skabe store forretningsmæssige og juridiske komplikationer for den ramte kunde og beskadige tilliden til den virksomhed, der driver løsningen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
LOW
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H

CWE-svaghedstyper

CWE-522

Original NVD-beskrivelse (engelsk)

@sap/cds-mtxs NPM library does not perform sufficient checks on certain functionality used in multitenant CAP applications with extensibility enabled. An unauthenticated attacker could send specially crafted requests to obtain sensitive credentials and abuse them to replace or delete tenant data. Successful exploitation can result in a high impact on availability and integrity of the application. There may also be partial impact to the confidentiality of business data.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.4
Hurtige fakta
CVE-ID
CVE-2026-76969
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering på vej
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.