CVE-2026-24318

MEDIUM CVSS 3.1: 4,2 EPSS 0.04%
Обновлено 17 апреля 2026
SAP
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-539
Поставщик SAP
Публичный эксплойт Нет

Из-за уязвимости небезопасного управления сеансами в платформе SAP Business Objects Business Intelligence злоумышленник, не прошедший проверку подлинности, может получить действительные токены сеанса и повторно использовать их для получения несанкционированного доступа к сеансу жертвы. Если приложение продолжает принимать ранее выданные токены после аутентификации, злоумышленник может предположить аутентифицированный контекст жертвы. Это может позволить злоумышленнику получить доступ к информации или изменить ее в пределах сеанса жертвы, что повлияет на конфиденциальность и целостность, при этом доступность останется неизменной.

Показать оригинальное описание (EN)

Due to an Insecure session management vulnerability in SAP Business Objects Business Intelligence Platform, an unauthenticated attacker could obtain valid session tokens and reuse them to gain unauthorized access to a victim�s session. If the application continues to accept previously issued tokens after authentication, the attacker could assume the victim�s authenticated context. This could allow the attacker to access or modify information within the victim�s session scope, impacting confidentiality and integrity, while availability remains unaffected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)