Ad

CVE-2026-66778

MEDIUM CVSS 3.1: 5,3 EPSS 0.23%
Обновлено 8 сентября 2026
Sap_Se
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 23.0.0
Устранено в версии 23.0.0
Тип уязвимости CWE-644
Поставщик Sap_Se
Публичный эксплойт Нет

SAP Approuter недостаточно очищает определенные заголовки запросов перед пересылкой трафика на внутренние компоненты. Злоумышленник, не прошедший проверку подлинности, может отправить специально созданный запрос для получения ограниченного несанкционированного доступа к информации. Это приводит к низкому влиянию на конфиденциальность.

Это не влияет на целостность и доступность.

Показать оригинальное описание (EN)

SAP Approuter does not sufficiently sanitize certain request headers before forwarding traffic to internal components. An unauthenticated attacker could send a specially crafted request to obtain limited unauthorized access to information. This results in a low impact on confidentiality. There is no impact on integrity and availability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Sap Approuter
cpe:2.3:a:sap:approuter:*:*:*:*:*:node.js:*:*
23.0.0