En kritisk sårbarhet, CVE-2026-76969, har identifierats i SAP Cloud Application Programming Model (CAP). Sårbarheten påverkar biblioteket @sap/cds-mtxs som används i CAP-applikationer med flera användare där utökbarhet är aktiverad och kan göra det möjligt för en oautentiserad angripare att få tillgång till känsliga inloggningsuppgifter och därefter manipulera användardata. Källor beskriver problemet som ett resultat av otillräcklig validering av vissa funktioner inom de drabbade applikationerna.
Om en angripare lyckas utnyttja sårbarheten kan denne avslöja känsliga inloggningsuppgifter och missbruka dem för att ersätta eller radera kunddata, vilket kan få betydande konsekvenser för applikationens integritet och tillgänglighet. Det kan även vara möjligt att affärsdata delvis exponeras.
Till skillnad från många sårbarheter relaterade till inloggningsuppgifter kräver utnyttjandet varken förhandsautentisering eller användarinteraktion. En angripare kan skicka specialkonstruerade förfrågningar direkt till en sårbar applikation via nätverket.
I skrivande stund finns det begränsad offentlig rapportering om aktivt utnyttjande eller allmänt tillgänglig proof-of-concept-kod (PoC). Sårbarheten har dock tilldelats ett CVSS-betyg på 9,4 (Kritisk), vilket återspeglar allvaret i den potentiella påverkan.
Rapporterade berörda versioner inkluderar:
Organisationer bör konsultera SAP:s säkerhetsriktlinjer för att identifiera den lämpliga uppdaterade versionen för sin installation.
CVE-2026-76969 påverkar funktionalitet som används av biblioteket @sap/cds-mtxs i SAP CAP-miljöer med flera användare. Offentlig information tyder på att biblioteket inte utför tillräckliga kontroller av viss funktionalitet när utbyggbarhet är aktiverad.
En oautentiserad angripare kan eventuellt skicka specialkonstruerade förfrågningar till en sårbar applikation och få tillgång till känsliga inloggningsuppgifter. Dessa inloggningsuppgifter kan sedan användas för att utföra obehöriga åtgärder mot hyresgästdata.
En lyckad attack kan göra det möjligt för en angripare att:
Sårbarheten är särskilt betydande i miljöer med flera hyresgäster, där en säkerhetsöverträdelse kan påverka data som tillhör en eller flera hyresgäster som är värdbaserade inom den drabbade applikationen.
Allvarlighetsgrad och utnyttjande
Sårbarheten är särskilt oroande eftersom:
Vid tidpunkten för detta skrivande är de offentliga rapporterna om aktivt utnyttjande fortfarande begränsade och ingen allmänt refererad offentlig PoC har identifierats. Organisationer bör ändå behandla detta som en sårbarhet med hög prioritet på grund av dess kritiska allvarlighetsgrad och potentiella påverkan på verksamheten.
De aktuella offentliga rapporterna fokuserar främst på avslöjandet av sårbarheten och riktlinjer för åtgärdande snarare än på bekräftade utnyttjandekampanjer. För närvarande finns det begränsade bevis på utbrett utnyttjande i det vilda.
Kombinationen av följande faktorer innebär dock en risk:
gör sårbarheten till ett attraktivt mål för hotaktörer så snart drabbade system har identifierats.
Organisationer som använder SAP CAP-applikationer bör räkna med att sårbara installationer som är åtkomliga från opålitliga eller externa nätverk kan bli måltavlor efter att sårbarheten har offentliggjorts.
Vad detta innebär för organisationer
Organisationer som använder SAP CAP-applikationer med flera användare och aktiverad utbyggbarhet bör omedelbart utvärdera sin exponering.
Till skillnad från många applikationssårbarheter som kräver användarinteraktion eller autentiserad åtkomst kan CVE-2026-76969 utnyttjas av icke-autentiserade angripare över nätverket. Ett framgångsrikt utnyttjande kan göra det möjligt för angripare att få tillgång till känsliga inloggningsuppgifter och därefter ändra eller radera hyresgästdata, vilket potentiellt kan påverka verksamheten och kundernas förtroende.
Eftersom många SAP-installationer är affärskritiska kan störningar eller manipulation av kunddata få betydande operativa konsekvenser som sträcker sig bortom den drabbade applikationen i sig.
Rekommenderade åtgärder
1. Installera leverantörsuppdateringar
2. Granska CAP-konfigurationer i fleranvändarmiljöer
3. Granska autentisering och användning av inloggningsuppgifter
4. Övervaka för obehörig aktivitet hos hyresgäster
5. Utvärdera indikatorer på intrång
Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.