Ad

CVE-2026-66776

MEDIUM CVSS 3.1: 5,9 EPSS 0.13%
Обновлено 8 сентября 2026
Sap_Se
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 23.0.0
Устранено в версии 23.0.0
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Sap_Se
Публичный эксплойт Нет

SAP Approuter не обеспечивает последовательной проверки целостности определенных заголовков запросов, связанных с сеансом, при определенных условиях. Злоумышленник с низкими привилегиями может отправить специально созданный запрос, который обходит проверку целостности и загружает контекст сеанса другого пользователя. Успешная эксплуатация требует, чтобы злоумышленник ранее обнаружил совпадение значений сеанса вне диапазона, что усложняет выполнение атаки.

Это может привести к сильному воздействию на конфиденциальность и низкому воздействию на целостность. Это не влияет на доступность.

Показать оригинальное описание (EN)

SAP Approuter does not consistently enforce integrity verification on certain session-related request headers under specific conditions. An attacker with low privileges could send a specially crafted request that bypasses the integrity check and loads another user's session context. Successful exploitation requires the attacker to have previously observed matching session values out-of-band, which makes the attack complex to execute. This could result in a high impact on confidentiality and a low impact on integrity. There is no impact on availability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Sap Approuter
cpe:2.3:a:sap:approuter:*:*:*:*:*:node.js:*:*
23.0.0