CVE-2026-24326
Estado: AnalizadaMedia (4.3)—
Due to a missing authorization check in the Disconnected Operations of the SAP S/4HANA Defense & Security, an attacker with user privileges could call remote-enabled function modules to do direct update on standard SAP database table . This results in low impact on integrity, with no impact on confidentiality or availability of the application.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
- Puntuación base: 4.3
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.21%
- Percentil entre todas las CVEs puntuadas: 10
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-862
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2026-24326",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2026-24326",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2026-02-10T16:15:23.290812Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "cna@sap.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 4.3,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "LOW",
"confidentialityImpact": "NONE"
},
"impactScore": 1.4,
"exploitabilityScore": 2.8
}
]
},
"affected": [
{
"source": "cna@sap.com",
"affectedData": [
{
"vendor": "SAP_SE",
"product": "SAP S/4HANA Defense & Security (Disconnected Operations)",
"versions": [
{
"status": "affected",
"version": "EA-DFPS 600"
},
{
"status": "affected",
"version": "603"
},
{
"status": "affected",
"version": "604"
},
{
"status": "affected",
"version": "605"
},
{
"status": "affected",
"version": "606"
},
{
"status": "affected",
"version": "616"
},
{
"status": "affected",
"version": "617"
},
{
"status": "affected",
"version": "618"
},
{
"status": "affected",
"version": "619"
},
{
"status": "affected",
"version": "800"
},
{
"status": "affected",
"version": "801"
},
{
"status": "affected",
"version": "802"
},
{
"status": "affected",
"version": "803"
},
{
"status": "affected",
"version": "804"
},
{
"status": "affected",
"version": "805"
},
{
"status": "affected",
"version": "806"
},
{
"status": "affected",
"version": "807"
},
{
"status": "affected",
"version": "808"
},
{
"status": "affected",
"version": "809"
}
],
"defaultStatus": "unaffected"
}
]
}
],
"published": "2026-02-10T04:16:04.950",
"references": [
{
"url": "https://me.sap.com/notes/3678009",
"tags": [
"Permissions Required"
],
"source": "cna@sap.com"
},
{
"url": "https://url.sap/sapsecuritypatchday",
"tags": [
"Vendor Advisory"
],
"source": "cna@sap.com"
}
],
"vulnStatus": "Analyzed",
"weaknesses": [
{
"type": "Secondary",
"source": "cna@sap.com",
"description": [
{
"lang": "en",
"value": "CWE-862"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Due to a missing authorization check in the Disconnected Operations of the SAP S/4HANA Defense & Security, an attacker with user privileges could call remote-enabled function modules to do direct update on standard SAP database table . This results in low impact on integrity, with no impact on confidentiality or availability of the application."
},
{
"lang": "es",
"value": "Debido a una verificación de autorización faltante en las Operaciones Desconectadas de SAP S/4HANA Defense & Security, un atacante con privilegios de usuario podría llamar módulos de función habilitados remotamente para realizar una actualización directa en una tabla de base de datos SAP estándar. Esto resulta en un impacto bajo en la integridad, sin impacto en la confidencialidad o disponibilidad de la aplicación."
}
],
"lastModified": "2026-06-17T10:22:54.560",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:600:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "78ADAFAC-2C87-4C49-8865-EB1C97B7B5F9"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:603:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "CD7FBDFA-E462-4BAE-9408-351011A813A2"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:604:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B614A1E8-F448-4D31-985B-C4A7C0CB368B"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:605:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "127D2BD7-BB9D-4CE0-BB07-F871905B31A1"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:606:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "98E1223E-1745-4B98-8E3E-F96B3ECAC188"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:616:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EF6DD245-E9C9-4B4D-A1BC-03EB6AC72D20"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:617:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "2166F508-E6D6-4115-943C-DB3A542ED1FD"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:618:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "0867D831-9BF5-4E85-8D18-739A4D815B83"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:619:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9FCE5819-11CF-40BA-9AA6-58B5ACC7F5F4"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:800:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "19551C2A-E648-4984-B8C6-943AB0DD98E4"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:801:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "7AB489DD-5DBD-4ED1-B960-73EABA12BD41"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:802:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "86985075-6564-4905-B863-0FE785DF1060"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:803:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "40CB0220-9467-49B8-9050-368B816ABE18"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:804:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "732E1942-ECBF-4FCD-98C7-C7DF361748F6"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:805:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "00AC39A9-6262-48B5-ACBA-2D214AB97222"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:806:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "CAC823D3-3E07-4534-905F-3D1209AE55EC"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:807:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "433D5F16-FB53-4774-ABA1-73D9618A06E7"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:808:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "77352DDD-866D-45E1-9995-B0D9AC997623"
},
{
"criteria": "cpe:2.3:a:sap:s\\/4hana_defense_\\&_security:809:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "FF9592A1-EAD9-4BDB-868A-73306569146F"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cna@sap.com"
}