« Volver al listado

CVE-2026-0509

Estado: AnalizadaCrítica (9.6)—

SAP NetWeaver Application Server ABAP and ABAP Platform allows an authenticated, low-privileged user to perform background Remote Function Calls without the required S_RFC authorization in certain cases. This can result in a high impact on integrity and availability, and no impact on the confidentiality of the application.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

AV:N/PR:L sin UI permite explotación remota con privilegios bajos (T1210). Bypass de autorización S_RFC permite elevar permisos (T1078) y causar DoS mediante RFC maliciosos (T1499).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (3)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-0509",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-0509",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-02-10T16:26:52.577763Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "cna@sap.com",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 9.6,
          "attackVector": "NETWORK",
          "baseSeverity": "CRITICAL",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "NONE"
        },
        "impactScore": 5.8,
        "exploitabilityScore": 3.1
      }
    ]
  },
  "affected": [
    {
      "source": "cna@sap.com",
      "affectedData": [
        {
          "vendor": "SAP_SE",
          "product": "SAP NetWeaver Application Server ABAP and ABAP Platform",
          "versions": [
            {
              "status": "affected",
              "version": "KRNL64NUC 7.22"
            },
            {
              "status": "affected",
              "version": "7.22EXT"
            },
            {
              "status": "affected",
              "version": "KRNL64UC 7.22"
            },
            {
              "status": "affected",
              "version": "7.53"
            },
            {
              "status": "affected",
              "version": "KERNEL 7.22"
            },
            {
              "status": "affected",
              "version": "7.54"
            },
            {
              "status": "affected",
              "version": "7.77"
            },
            {
              "status": "affected",
              "version": "7.89"
            },
            {
              "status": "affected",
              "version": "7.93"
            },
            {
              "status": "affected",
              "version": "9.16"
            },
            {
              "status": "affected",
              "version": "9.18"
            },
            {
              "status": "affected",
              "version": "9.19"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2026-02-10T04:16:02.357",
  "references": [
    {
      "url": "https://me.sap.com/notes/3674774",
      "tags": [
        "Permissions Required"
      ],
      "source": "cna@sap.com"
    },
    {
      "url": "https://url.sap/sapsecuritypatchday",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cna@sap.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "cna@sap.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-862"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "SAP NetWeaver Application Server ABAP and ABAP Platform allows an authenticated, low-privileged user to perform background Remote Function Calls without the required S_RFC authorization in certain cases. This can result in a high impact on integrity and availability, and no impact on the confidentiality of the application."
    },
    {
      "lang": "es",
      "value": "SAP NetWeaver Servidor de Aplicaciones ABAP y Plataforma ABAP permite a un usuario autenticado y con bajos privilegios realizar llamadas a funciones remotas en segundo plano sin la autorización S_RFC requerida en ciertos casos. Esto puede resultar en un alto impacto en la integridad y disponibilidad, y ningún impacto en la confidencialidad de la aplicación."
    }
  ],
  "lastModified": "2026-06-17T10:10:52.123",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.22:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FE603A80-8FF0-4180-9E11-C468AE2441C7"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.53:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7EB97250-22A3-4BA6-8498-59ED0E81E3CC"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.54:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7F5D31D3-B2B2-4347-B8DF-D06056289598"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.77:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "50570852-982E-40CA-B391-3FB8B9373F78"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.89:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B8B74AD9-A83E-45DD-96C2-4F3C8C8C6AE6"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:7.93:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "237DBA4A-B5A9-48C9-B6A3-D293BB66EF69"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:9.16:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3668B2D9-0A4C-43F5-B248-9A6438AF7D71"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:9.18:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1BC9779B-7571-44F7-BCCC-6BF2834ED779"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_kernel:9.19:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D243C94B-F182-48A0-9775-4B193B913B8E"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_krnl64nuc:7.22:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "02507EB2-8776-4EA9-9164-B2F6AD911B59"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_krnl64nuc:7.22ext:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7867ADA5-47AA-48DD-9CAC-D3ACB5713CB3"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_krnl64uc:7.22:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B5E3292A-7311-4821-A52E-8FB4A1449D44"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_krnl64uc:7.22ext:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "171A52A4-8383-47D9-89D4-FC44CA84DA49"
            },
            {
              "criteria": "cpe:2.3:a:sap:netweaver_as_abap_krnl64uc:7.53:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B1190FF1-8D50-4424-AE21-6AE562D5C6B1"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cna@sap.com"
}