sikkerhet
Forsvaret tettet kritisk hull i sentralt system etter tre uker
En hvilken som helst brukerkonto kunne bli en allmektig administrator.
I sommer har Forsvaret installert en kritisk sikkerhetsoppdatering fra programvaregiganten SAP, som ble utgitt tre uker tidligere.
Sårbarheten var så alvorlig at den kunne gitt angripere full systemkontroll over berørte systemer via en hvilken som helst brukerkonto.
SAP er et sentralt system i Forsvarets logistikk og administrasjon. Plattformen holder oversikt over alt fra kjøretøy og kamputstyr til personell, lønn og forsyninger som mat og ammunisjon.
Til tross for den potensielt alvorlige trusselen, avdramatiserer Forsvaret situasjonen. De peker på at hullet rammer den nyeste SAP-plattformen, S/4 Hana, som de foreløpig kjører i en testfase.
På testbenken, ikke i produksjon
– Sårbarheten (CVE-2025-42957) rammer en type systemer som per dags dato ikke er produksjonssatt verken på graderte eller ugraderte nettverk i Forsvaret.
Det konstaterer Cyberforsvaret i en e-post fra kommunikasjonssjef Hanne Stine Kind.
– Forsvaret kan derfor være trygge på at sårbarheten heller ikke har kunnet bli utnyttet til å svekke integriteten til noen av Forsvarets produksjonssatte systemer, eller til å svekke konfidensialiteten til noen av Forsvarets data, skriver hun.
Digi har tidligere omtalt at Forsvaret må bytte IT-grunnfjellet sitt før dagens løsning SAP R/3 når slukkedato i 2027.
Det er et stort og komplisert moderniseringsprosjekt, som har til hensikt å løfte dagens SAP-portefølje i Forsvaret, over på teknologi som nå ble rammet av et kritisk sikkerhetshull.
– Som del av dette, utfører teknisk personell fra Forsvaret forberedende aktiviteter på testsystem med bruk av fiktive virksomhetsdata, opplyser kommunikasjonssjefen i Cyberforsvaret.
Det er Cyberforsvaret ved digitaliseringsavdelingen CDA som har ansvaret for å ivareta SAP på vegne av hele Forsvaret.
Rettet før meldinger om angrep
Her følger en bekreftet tidslinje for hendelsene. Den viser at Forsvaret installerte sikkerhetsoppdateringen flere dager før sikkerhetsekspertene som oppdaget hullet advarte om aktive angrep.
- 27. juni 2025: Security Bridge rapporterer i det stille til SAP om funn av en kritisk sårbarhet, identifisert som CVE-2025-42957. Det er en ansvarlig rapportering mellom partene.
- 11. august 2025: SAP går offentlig ut og fikser den kritiske sårbarheten med en sikkerhetsoppdatering.
- 1. september 2025: Forsvaret installerer oppdateringen som tetter sårbarheten i sine systemer.
- 4. september 2025: Security Bridge offentliggjør sitt funn, og forteller at sårbarheten allerede utnyttes i aktive angrep. De viser at angripere kan opprette SAP-superbrukere og manipulere virksomhetssdata. Saken får raskt internasjonal medieoppmerksomhet.
- 8. september 2025: Telenors sikkerhetssenter rapporterer om de aktive angrepene i sitt nyhetsbrev.
– Tidslinjen Digi angir er korrekt, i den forstand at det i dette tilfellet gikk om lag tre uker fra leverandøren SAP kunngjorde en oppdatering som tettet sikkerhetshullet, til de aktuelle testsystemene var oppgradert hos oss. De første meldingene om at sårbarheten var forsøkt utnyttet, ble publisert via Telenors sikkerhetssenter om lag en uke etter at våre systemer var oppdaterte.
Det skriver kommunikasjonssjef Hanne Stine Kind i en e-post til Digi. Hun går ikke nærmere inn på hvordan sårbarheter i aktive systemer blir håndtert.
– Det er for øvrig andre rutiner for våre produksjonssatte løsninger. Vi kommenterer ikke våre rutiner knyttet til dette, avslutter Kind.
SAP er ryggraden i den digitale plattformen til Forsvaret. Det er den også for flere andre NATO-partnere.
Det er også verdt å merke seg at SAP S/4Hana brukes av mange andre offentlige og private aktører i hele verden, og dermed kan være en potensiell målskive for angripere som ønsker å utnytte sårbarheter for å få tilgang til sensitive data eller forstyrre operasjonene til store virksomheter.
Security Bridge har publisert et videoklipp på Youtube som demonstrerer utnyttelse av den aktuelle sårbarheten.