Ad

CVE-2026-76969

CRITICAL CVSS 3.1: 9,4 EPSS 0.29%
Обновлено 8 сентября 2026
SAP
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик SAP
Публичный эксплойт Нет

Библиотека @sap/cds-mtxs NPM не выполняет достаточные проверки определенных функций, используемых в мультитенантных приложениях CAP с включенной расширяемостью. Злоумышленник, не прошедший проверку подлинности, может отправить специально созданные запросы на получение конфиденциальных учетных данных и злоупотребить ими для замены или удаления данных клиента. Успешная эксплуатация может существенно повлиять на доступность и целостность приложения.

Это также может частично повлиять на конфиденциальность бизнес-данных.

Показать оригинальное описание (EN)

@sap/cds-mtxs NPM library does not perform sufficient checks on certain functionality used in multitenant CAP applications with extensibility enabled. An unauthenticated attacker could send specially crafted requests to obtain sensitive credentials and abuse them to replace or delete tenant data. Successful exploitation can result in a high impact on availability and integrity of the application. There may also be partial impact to the confidentiality of business data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1