PT-2026-32560 · Sap · Sap Business Planning/Consolidation+1
Publicado
2026-04-14
·
Atualizado
2026-05-12
·
CVE-2026-27681
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
SAP Business Planning and Consolidation (versões afetadas não especificadas)
SAP Business Warehouse (versões afetadas não especificadas)
Description
Verificações de autorização insuficientes no SAP Business Planning and Consolidation e no SAP Business Warehouse permitem que um usuário autenticado com baixos privilégios execute instruções SQL manipuladas através da rede. Este problema ocorre porque um programa ABAP vulnerável permite o upload de arquivos contendo instruções SQL arbitrárias, que são então executadas. Isso pode levar à execução de comandos de banco de dados arbitrários, permitindo que invasores leiam, modifiquem e excluam dados do banco de dados, bem como escalem privilégios e se movam lateralmente pelas redes via comprometimento do banco de dados. Isso impacta significativamente a confidencialidade, integridade e disponibilidade do sistema.
Recommendations
Aplique as atualizações fornecidas no lançamento do April Patch Tuesday para o SAP Business Planning and Consolidation.
Aplique as atualizações fornecidas no lançamento do April Patch Tuesday para o SAP Business Warehouse.
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sap Business Planning/Consolidation
Sap Business Warehouse