Threat Advisories

Säkerhetsmeddelande: CVE-2026-76969 – SAP CAP: avslöjande av autentiseringsuppgifter utan autentisering och manipulation av kunddata

Skriven av Integrity360 | 8 sep. 2026 15:10:32

En kritisk sårbarhet, CVE-2026-76969, har identifierats i SAP Cloud Application Programming Model (CAP). Sårbarheten påverkar biblioteket @sap/cds-mtxs som används i CAP-applikationer med flera användare där utökbarhet är aktiverad och kan göra det möjligt för en oautentiserad angripare att få tillgång till känsliga inloggningsuppgifter och därefter manipulera användardata. Källor beskriver problemet som ett resultat av otillräcklig validering av vissa funktioner inom de drabbade applikationerna.

Om en angripare lyckas utnyttja sårbarheten kan denne avslöja känsliga inloggningsuppgifter och missbruka dem för att ersätta eller radera kunddata, vilket kan få betydande konsekvenser för applikationens integritet och tillgänglighet. Det kan även vara möjligt att affärsdata delvis exponeras.

Till skillnad från många sårbarheter relaterade till inloggningsuppgifter kräver utnyttjandet varken förhandsautentisering eller användarinteraktion. En angripare kan skicka specialkonstruerade förfrågningar direkt till en sårbar applikation via nätverket.

I skrivande stund finns det begränsad offentlig rapportering om aktivt utnyttjande eller allmänt tillgänglig proof-of-concept-kod (PoC). Sårbarheten har dock tilldelats ett CVSS-betyg på 9,4 (Kritisk), vilket återspeglar allvaret i den potentiella påverkan.

Berörda komponenter

  • Produkt: SAP Cloud Application Programming Model (CAP)
  • Komponent: @sap/cds-mtxs
  • Berörda distributioner:
    • Multitenant-CAP-applikationer
    • Miljöer med utökbarhet aktiverad

Rapporterade berörda versioner inkluderar:

  • @sap/cds-mtxs <= 1.18.3
  • @sap/cds-mtxs <= 2.7.6
  • @sap/cds-mtxs <= 3.9.6
  • @sap/cds-mtxs <= 4.0.2

Organisationer bör konsultera SAP:s säkerhetsriktlinjer för att identifiera den lämpliga uppdaterade versionen för sin installation.

Tekniska detaljer

CVE-2026-76969 påverkar funktionalitet som används av biblioteket @sap/cds-mtxs i SAP CAP-miljöer med flera användare. Offentlig information tyder på att biblioteket inte utför tillräckliga kontroller av viss funktionalitet när utbyggbarhet är aktiverad.

En oautentiserad angripare kan eventuellt skicka specialkonstruerade förfrågningar till en sårbar applikation och få tillgång till känsliga inloggningsuppgifter. Dessa inloggningsuppgifter kan sedan användas för att utföra obehöriga åtgärder mot hyresgästdata.

En lyckad attack kan göra det möjligt för en angripare att:

  • Få tillgång till känsliga inloggningsuppgifter
  • Ersätta hyresgästdata
  • Radera hyresgästdata
  • Störa applikationens tillgänglighet
  • Få tillgång till delar av företagsdata

Sårbarheten är särskilt betydande i miljöer med flera hyresgäster, där en säkerhetsöverträdelse kan påverka data som tillhör en eller flera hyresgäster som är värdbaserade inom den drabbade applikationen.

Allvarlighetsgrad och utnyttjande

  • CVSS-poäng: 9,4 (kritisk)
  • Angreppsvektor: Nätverk
  • Nödvändiga behörigheter: Inga
  • Användarinteraktion: Ingen

Sårbarheten är särskilt oroande eftersom:

  • Utnyttjande kan ske på distans via nätverket
  • Ingen autentisering krävs
  • Ingen användarinteraktion krävs
  • Känsliga inloggningsuppgifter kan avslöjas
  • Ett lyckat utnyttjande kan leda till att hyresgästdata manipuleras eller raderas

Vid tidpunkten för detta skrivande är de offentliga rapporterna om aktivt utnyttjande fortfarande begränsade och ingen allmänt refererad offentlig PoC har identifierats. Organisationer bör ändå behandla detta som en sårbarhet med hög prioritet på grund av dess kritiska allvarlighetsgrad och potentiella påverkan på verksamheten.

Hotaktivitet

De aktuella offentliga rapporterna fokuserar främst på avslöjandet av sårbarheten och riktlinjer för åtgärdande snarare än på bekräftade utnyttjandekampanjer. För närvarande finns det begränsade bevis på utbrett utnyttjande i det vilda.

Kombinationen av följande faktorer innebär dock en risk:

  • Nätverksåtkomst
  • Inget krav på autentisering
  • Avslöjande av inloggningsuppgifter
  • Stor påverkan på integritet och tillgänglighet

gör sårbarheten till ett attraktivt mål för hotaktörer så snart drabbade system har identifierats.

Organisationer som använder SAP CAP-applikationer bör räkna med att sårbara installationer som är åtkomliga från opålitliga eller externa nätverk kan bli måltavlor efter att sårbarheten har offentliggjorts.

Vad detta innebär för organisationer

Organisationer som använder SAP CAP-applikationer med flera användare och aktiverad utbyggbarhet bör omedelbart utvärdera sin exponering.

Till skillnad från många applikationssårbarheter som kräver användarinteraktion eller autentiserad åtkomst kan CVE-2026-76969 utnyttjas av icke-autentiserade angripare över nätverket. Ett framgångsrikt utnyttjande kan göra det möjligt för angripare att få tillgång till känsliga inloggningsuppgifter och därefter ändra eller radera hyresgästdata, vilket potentiellt kan påverka verksamheten och kundernas förtroende.

Eftersom många SAP-installationer är affärskritiska kan störningar eller manipulation av kunddata få betydande operativa konsekvenser som sträcker sig bortom den drabbade applikationen i sig.

Rekommenderade åtgärder

1. Installera leverantörsuppdateringar

  • Identifiera drabbade CAP-installationer som använder @sap/cds-mtxs
  • Uppgradera till de korrigerade versioner som SAP rekommenderar
  • Prioritera internetanslutna miljöer och produktionsmiljöer

2. Granska CAP-konfigurationer i fleranvändarmiljöer

  • Identifiera applikationer där utbyggbarhet är aktiverad
  • Kontrollera kontrollerna för isolering mellan hyresgäster
  • Granska applikationskonfigurationer för onödig exponering

3. Granska autentisering och användning av inloggningsuppgifter

  • Identifiera inloggningsuppgifter som används av berörda applikationer
  • Byta ut inloggningsuppgifter om man misstänker att de har komprometterats
  • Granska privilegierade tjänstekonton kopplade till CAP-distributioner

4. Övervaka för obehörig aktivitet hos hyresgäster

  • Granska loggar för oväntade ändringar hos hyresgäster
  • Undersök oförklarliga dataändringar eller raderingshändelser
  • Övervaka för ovanlig administrativ aktivitet

5. Utvärdera indikatorer på intrång

  • Granska åtkomstloggarna för oväntade förfrågningar
  • Undersök onormal API-aktivitet
  • Kontrollera integriteten hos kunddata
  • Undersök oförklarlig användning av inloggningsuppgifter

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.