Zum Inhalt springen

CVE-2026-76969

SAP Cloud Application Programming Model: Offenlegung von Zugangsdaten ermöglicht es nicht authentifizierten Angreifern, Mandantendaten zu ersetzen oder zu löschen (CVE-2026-76969)

Kritisch 9.4 Hersteller: SAP Veröffentlicht

Mandantenfähige Anwendungen des SAP Cloud Application Programming Model (CAP), die @sap/cds-mtxs in den Versionen bis einschließlich 1.18.3, 2.7.6, 3.9.6 und 4.0.2 einsetzen, ermöglichen eine Offenlegung von Zugangsdaten ohne Authentifizierung, die zum Ersetzen oder Löschen von Mandantendaten führen kann. Wenden Sie SAP-Hinweis 3798315 an.

Was passiert ist

Die npm-Bibliothek @sap/cds-mtxs führt bei bestimmten Funktionen keine ausreichenden Prüfungen durch. Diese Funktionen werden in mandantenfähigen Anwendungen des SAP Cloud Application Programming Model (CAP) mit aktivierter Erweiterbarkeit genutzt. Ein nicht authentifizierter Angreifer kann über das Netzwerk speziell gestaltete Anfragen senden, um an sensible Zugangsdaten zu gelangen. Es sind weder eine Benutzerinteraktion noch ein vorheriger Zugriff erforderlich.

SAP stuft dies als kritisch ein; der CVSS-3.1-Wert beträgt 9,4 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H). Ein Angreifer, der die Zugangsdaten erlangt, kann diese missbrauchen, um Mandantendaten zu ersetzen oder zu löschen. Dadurch ergeben sich hohe Auswirkungen auf Verfügbarkeit und Integrität sowie teilweise Auswirkungen auf die Vertraulichkeit. Im Quellmaterial sind keine Ausnutzungen in freier Wildbahn dokumentiert, und die Schwachstelle wurde nicht öffentlich bekannt gemacht.

Wer betroffen ist

Das betroffene Produkt ist SAP Cloud Application Programming Model (CAP), insbesondere die npm-Bibliothek @sap/cds-mtxs. Es handelt sich um mandantenfähige CAP-Anwendungen mit aktivierter Erweiterbarkeit. Betroffen sind @sap/cds-mtxs in den Versionen bis einschließlich 1.18.3, 2.7.6, 3.9.6 und 4.0.2. Wenn Sie eine solche mandantenfähige CAP-Anwendung betreiben und diese Bibliothek verwenden, prüfen Sie die Version in Ihrem Abhängigkeitsbaum.

Was jetzt zu tun ist

  1. Wenden Sie SAP-Hinweis 3798315 an – die vom Hersteller bereitgestellte Korrektur für dieses Problem. Der Hinweis nennt keine korrigierten Paketversionen; folgen Sie daher den Aktualisierungsanweisungen im Hinweis.
  2. Reduzieren Sie bis zur Anwendung des Hinweises die Erreichbarkeit betroffener mandantenfähiger CAP-Anwendungen über das Netzwerk auf vertrauenswürdige Benutzer und Netzwerke und überwachen Sie ungewöhnliche Zugriffe. SAP hat für diese Schwachstelle keinen Workaround veröffentlicht.

Wie man es erkennt

SAP hat für diesen Sicherheitshinweis keine spezifischen Erkennungshinweise oder Kompromittierungsindikatoren veröffentlicht. Da eine erfolgreiche Ausnutzung Mandantendaten ersetzen oder löschen kann, überprüfen Sie Anwendungs- und Mandantenaktivitätsprotokolle auf unerwartete Datenänderungen und untersuchen Sie ungewöhnliche Verwendung von Zugangsdaten in mandantenfähigen CAP-Anwendungen.

Über den Patch hinaus

Es handelt sich um eine über das Netzwerk erreichbare, ohne Authentifizierung ausnutzbare Schwachstelle in einer SAP-Entwicklungsbibliothek. Daher ist das Management der Angriffsfläche ebenso wichtig wie das Einspielen von Sicherheitsupdates. Mit Virtual CISO Services unterstützen wir Sie dabei, exponierte SAP-Anwendungsdienste zu identifizieren und zu reduzieren. Unser Bereich SAP-HANA-Sicherheit & Cloud-Migration kann die Konfiguration von CAP für Mandantenfähigkeit und Erweiterbarkeit selbst überprüfen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
SAP Cloud Application Programming Model (CAP)@sap/cds-mtxs <=1.18.3
<=2.7.6
<=3.9.6
<=4.0.2
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.