CVE-2026-27688

MEDIUM CVSS 3.1: 5,0 EPSS 0.03%
Обновлено 10 марта 2026
SAP
Параметр Значение
CVSS 5,0 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик SAP
Публичный эксплойт Нет

Из-за отсутствия проверки авторизации на сервере приложений SAP NetWeaver для ABAP, прошедший проверку подлинности злоумышленник с правами пользователя мог прочитать файлы журнала анализатора базы данных через определенный функциональный модуль RFC. Злоумышленник, обладающий необходимыми привилегиями для выполнения этого функционального модуля, потенциально может повысить свои привилегии и прочитать конфиденциальные данные, что приведет к ограниченному воздействию на конфиденциальность хранимой информации. Однако целостность и доступность системы не пострадают.

Показать оригинальное описание (EN)

Due to a missing authorization check in SAP NetWeaver Application Server for ABAP, an authenticated attacker with user privileges could read Database Analyzer Log Files via a specific RFC function module. The attacker with the necessary privileges to execute this function module could potentially escalate their privileges and read the sensitive data, resulting in a limited impact on the confidentiality of the information stored. However, the integrity and availability of the system are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1