Ad

CVE-2026-76977

MEDIUM CVSS 3.1: 4,3 EPSS 0.22%
Обновлено 8 сентября 2026
SAP
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-1289
Поставщик SAP
Публичный эксплойт Нет

SAP UI5 недостаточно проверяет происхождение родительского фрейма по настроенному списку разрешений. Злоумышленник, не прошедший проверку подлинности, может разместить вредоносную страницу, чтобы обойти ограничения на кадрирование. Если аутентифицированная жертва посещает страницу злоумышленника и взаимодействует с ней, злоумышленник может обманным путем заставить жертву выполнить непреднамеренные действия, что приведет к незначительному воздействию на целостность.

Никакого влияния на конфиденциальность и доступность это не оказывает.

Показать оригинальное описание (EN)

SAP UI5 does not sufficiently validate the parent frame's origin against the configured allowlist. An unauthenticated attacker could host a malicious page to bypass framing restrictions. If an authenticated victim visits the attacker's page and interacts with it, the attacker could trick the victim into performing unintended actions, resulting in a low impact on integrity. There is no impact on confidentiality and availability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)