Ad

CVE-2026-76967

HIGH CVSS 3.1: 7,8 EPSS 0.22%
Обновлено 9 сентября 2026
SAP
Параметр Значение
CVSS 7,8 (HIGH)
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик SAP
Публичный эксплойт Нет

SAP NetWeaver Business Client не выполняет достаточную проверку при обработке определенных локально хранящихся данных во время запуска приложения. Злоумышленник с низкими привилегиями в локальной системе может заменить эти данные специально созданным контентом. При следующем запуске приложения созданный контент обрабатывается и может привести к выполнению произвольного кода в контексте пользователя.

Это оказывает сильное влияние на конфиденциальность, целостность и доступность приложения.

Показать оригинальное описание (EN)

SAP NetWeaver Business Client does not perform sufficient validation when processing certain locally stored data during application startup. An attacker with low privileges on the local system could replace this data with specially crafted content. When the application is next launched, the crafted content is processed and could lead to arbitrary code execution in the context of the user. This results in a high impact on confidentiality, integrity and availability of the application.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1