CVE-2026-66768

Die SAP GUI for Java erzwingt die Vertrauensstufenrichtlinie für bestimmte Funktionen, die von einem verbundenen Backend-System aufgerufe… (CVE-2026-66768)

criticalEPSS 0.3 %

Beschreibung

Die SAP GUI for Java erzwingt die Vertrauensstufenrichtlinie für bestimmte Funktionen, die von einem verbundenen Backend-System aufgerufen werden, nicht korrekt. Ein Angreifer mit geringen Berechtigungen könnte diese Schwachstelle ausnutzen, indem er ein verbundenes Backend-System manipuliert, um betroffene Funktionalitäten auszulösen. Dies könnte die willkürliche Ausführung von Befehlen auf dem Opfersystem ermöglichen und somit einen hohen Einfluss auf Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems haben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.0
Quelle: nvd-v3
24.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-08 00:11 UTC
CWE-807

Weakness-Klassen (CWE)

  • CWE-807Base

    Reliance on Untrusted Inputs in a Security Decision

    The product uses a protection mechanism that relies on the existence or values of an input, but the input can be modified by an untrusted actor in a way that bypasses the protection mechanism.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 05:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-66768","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…{"id":"CVE-2026-66768","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  2. CVE Modified2026-09-08 11:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-66768","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
  3. New CVE Received2026-09-08 01:17 UTC· cna@sap.com
    • Description: SAP GUI for Java does not correctly enforce the trust level policy for certain functions invoked from a connected backend system. A low-privileged attacker could exploit this weakness by manipulating a connected backend system to trigger affected functionality. This could allow arbitrary command execution on the victim's machine, leading to a high impact on the confidentiality, integrity, and availability of the affected system.
    • CVSS V3.1: AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
    • CWE: CWE-807
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/66xxx/CVE-2026-66768.json">CVE-2026-66768</a>

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-66768