Ugrás a tartalomra

CVE-2026-76969

Az SAP Cloud Application Programming Model hitelesítőadat-kiszivárogtatása hitelesítés nélkül lehetővé teszi a bérlői adatok cseréjét vagy törlését (CVE-2026-76969)

Kritikus 9.4 Gyártó: SAP Közzétéve

Azok a több-bérlős SAP Cloud Application Programming Model (CAP) alkalmazások, amelyeknél az @sap/cds-mtxs csomag verziója legfeljebb 1.18.3, legfeljebb 2.7.6, legfeljebb 3.9.6, illetve legfeljebb 4.0.2, hitelesítés nélküli hitelesítőadat-kiszivárogtatást tesznek lehetővé, ami bérlői adatok cseréjéhez vagy törléséhez vezethet. Alkalmazza az SAP Note 3798315 dokumentumot.

Mi történt

Az @sap/cds-mtxs npm-könyvtár nem hajt végre elegendő ellenőrzést egyes olyan funkciók esetében, amelyeket a bővíthetőség engedélyezése mellett működő, több-bérlős SAP Cloud Application Programming Model (CAP) alkalmazások használnak. Hitelesítés nélküli támadó speciálisan kialakított kéréseket küldhet a hálózaton keresztül, hogy érzékeny hitelesítő adatokhoz jusson. Ehhez nincs szükség felhasználói beavatkozásra vagy előzetes hozzáférésre.

Az SAP kritikusnak minősíti a hibát; a CVSS 3.1 szerinti pontszám 9.4 (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H). A hitelesítő adatokhoz hozzájutó támadó visszaélhet velük, és bérlői adatokat cserélhet ki vagy törölhet, ami nagy hatást gyakorol a rendelkezésre állásra és az integritásra, a bizalmasságra pedig részleges hatást. A forrásanyag nem számol be éles környezetben történt kihasználásról, és a problémát nem hozták nyilvánosságra.

Kit érint

Az érintett termék az SAP Cloud Application Programming Model (CAP), pontosabban az @sap/cds-mtxs npm-könyvtár. A probléma azokat a több-bérlős CAP-alkalmazásokat érinti, amelyekben engedélyezték a bővíthetőséget. Az érintett verziók az @sap/cds-mtxs alábbi kiadásai: legfeljebb 1.18.3, legfeljebb 2.7.6, legfeljebb 3.9.6, illetve legfeljebb 4.0.2. Ha ilyen több-bérlős CAP-alkalmazást üzemeltet, és az ettől a könyvtártól függ, ellenőrizze a függőségi fában szereplő verziót.

Mit kell most tenni

  1. Alkalmazza az SAP Note 3798315 szerinti, a gyártó által kiadott javítást. A riasztás nem sorolja fel a javított csomagverziókat, ezért kövesse a Note-ban szereplő frissítési utasításokat.
  2. Amíg a fenti javítást nem alkalmazza, korlátozza az érintett több-bérlős CAP-alkalmazások hálózati elérhetőségét megbízható felhasználókra és hálózatokra, és figyelje a szokatlan hozzáféréseket. Az SAP ehhez a sérülékenységhez nem tett közzé kerülő megoldást.

Hogyan észlelhető

Az SAP ehhez a riasztáshoz nem tett közzé konkrét észlelési útmutatót vagy kompromittálódásra utaló jeleket (IoC). Mivel a sikeres kihasználás bérlői adatok cseréjéhez vagy törléséhez vezethet, vizsgálja át az alkalmazások és a bérlők tevékenységnaplóit a váratlan adatváltozások szempontjából, és ellenőrizze a hitelesítő adatok szokatlan használatát a több-bérlős CAP-alkalmazásokban.

A javításon túl

Ez egy hálózatról elérhető, hitelesítést nem igénylő biztonsági hiányosság egy SAP fejlesztői könyvtárban, ezért a kitettség kezelése ugyanolyan fontos, mint a biztonsági javítások telepítése. A Virtuális CISO szolgáltatás segíthet azonosítani és csökkenteni a kitett SAP-alkalmazásszolgáltatásokat. Az SAP HANA biztonsággal és felhőmigrációval foglalkozó csapatunk magát a CAP több-bérlős működésre és bővíthetőségre vonatkozó konfigurációt is átvizsgálhatja.

Érintett és javított verziók

TermékÉrintettJavítva
SAP Cloud Application Programming Model (CAP)@sap/cds-mtxs <=1.18.3
<=2.7.6
<=3.9.6
<=4.0.2
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.