« Volver al listado

CVE-2026-24326

Estado: AnalizadaMedia (4.3)—

Due to a missing authorization check in the Disconnected Operations of the SAP S/4HANA Defense & Security, an attacker with user privileges could call remote-enabled function modules to do direct update on standard SAP database table . This results in low impact on integrity, with no impact on confidentiality or availability of the application.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-24326",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-24326",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-02-10T16:15:23.290812Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "cna@sap.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 4.3,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 1.4,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "cna@sap.com",
      "affectedData": [
        {
          "vendor": "SAP_SE",
          "product": "SAP S/4HANA Defense & Security (Disconnected Operations)",
          "versions": [
            {
              "status": "affected",
              "version": "EA-DFPS 600"
            },
            {
              "status": "affected",
              "version": "603"
            },
            {
              "status": "affected",
              "version": "604"
            },
            {
              "status": "affected",
              "version": "605"
            },
            {
              "status": "affected",
              "version": "606"
            },
            {
              "status": "affected",
              "version": "616"
            },
            {
              "status": "affected",
              "version": "617"
            },
            {
              "status": "affected",
              "version": "618"
            },
            {
              "status": "affected",
              "version": "619"
            },
            {
              "status": "affected",
              "version": "800"
            },
            {
              "status": "affected",
              "version": "801"
            },
            {
              "status": "affected",
              "version": "802"
            },
            {
              "status": "affected",
              "version": "803"
            },
            {
              "status": "affected",
              "version": "804"
            },
            {
              "status": "affected",
              "version": "805"
            },
            {
              "status": "affected",
              "version": "806"
            },
            {
              "status": "affected",
              "version": "807"
            },
            {
              "status": "affected",
              "version": "808"
            },
            {
              "status": "affected",
              "version": "809"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2026-02-10T04:16:04.950",
  "references": [
    {
      "url": "https://me.sap.com/notes/3678009",
      "tags": [
        "Permissions Required"
      ],
      "source": "cna@sap.com"
    },
    {
      "url": "https://url.sap/sapsecuritypatchday",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cna@sap.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "cna@sap.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-862"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Due to a missing authorization check in the Disconnected Operations of the SAP S/4HANA Defense & Security, an attacker with user privileges could call remote-enabled function modules to do direct update on standard SAP database table . This results in low impact on integrity, with no impact on confidentiality or availability of the application."
    },
    {
      "lang": "es",
      "value": "Debido a una verificación de autorización faltante en las Operaciones Desconectadas de SAP S/4HANA Defense & Security, un atacante con privilegios de usuario podría llamar módulos de función habilitados remotamente para realizar una actualización directa en una tabla de base de datos SAP estándar. Esto resulta en un impacto bajo en la integridad, sin impacto en la confidencialidad o disponibilidad de la aplicación."
    }
  ],
  "lastModified": "2026-06-17T10:22:54.560",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:600:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "78ADAFAC-2C87-4C49-8865-EB1C97B7B5F9"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:603:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CD7FBDFA-E462-4BAE-9408-351011A813A2"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:604:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B614A1E8-F448-4D31-985B-C4A7C0CB368B"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:605:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "127D2BD7-BB9D-4CE0-BB07-F871905B31A1"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:606:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "98E1223E-1745-4B98-8E3E-F96B3ECAC188"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:616:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "EF6DD245-E9C9-4B4D-A1BC-03EB6AC72D20"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:617:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2166F508-E6D6-4115-943C-DB3A542ED1FD"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:618:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "0867D831-9BF5-4E85-8D18-739A4D815B83"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:619:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9FCE5819-11CF-40BA-9AA6-58B5ACC7F5F4"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:800:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "19551C2A-E648-4984-B8C6-943AB0DD98E4"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:801:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7AB489DD-5DBD-4ED1-B960-73EABA12BD41"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:802:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "86985075-6564-4905-B863-0FE785DF1060"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:803:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "40CB0220-9467-49B8-9050-368B816ABE18"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:804:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "732E1942-ECBF-4FCD-98C7-C7DF361748F6"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:805:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "00AC39A9-6262-48B5-ACBA-2D214AB97222"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:806:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CAC823D3-3E07-4534-905F-3D1209AE55EC"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:807:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "433D5F16-FB53-4774-ABA1-73D9618A06E7"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:808:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "77352DDD-866D-45E1-9995-B0D9AC997623"
            },
            {
              "criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:809:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FF9592A1-EAD9-4BDB-868A-73306569146F"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cna@sap.com"
}