CVE-2026-0489

MEDIUM CVSS 3.1: 6,1 EPSS 0.04%
Обновлено 10 марта 2026
SAP
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик SAP
Публичный эксплойт Нет

Из-за недостаточной проверки ввода, контролируемого пользователем, в параметре запроса URL-адресов. Служба SAP Business One Job Service может позволить злоумышленнику, не прошедшему аутентификацию, вводить специально созданные входные данные, что при взаимодействии с пользователем может привести к уязвимости межсайтового скриптинга (XSS) на основе DOM. Эта проблема мало повлияла на конфиденциальность и целостность приложения, но не повлияла на доступность.

Показать оригинальное описание (EN)

Due to insufficient validation of user-controlled input in the URLs query parameter. SAP Business One Job Service could allow an unauthenticated attacker to inject specially crafted input which upon user interaction could result in a DOM-based Cross-Site Scripting (XSS) vulnerability. This issue had a low impact on the confidentiality and integrity of the application with no impact on availability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1