CVE-2026-76969

Die NPM-Bibliothek @sap/cds-mtxs führt bei bestimmten Funktionen, die in mehrinstanzenfähigen CAP-Anwendungen mit aktivierter Erweiterbar… (CVE-2026-76969)

criticalEPSS 0.3 %

Beschreibung

Die NPM-Bibliothek @sap/cds-mtxs führt bei bestimmten Funktionen, die in mehrinstanzenfähigen CAP-Anwendungen mit aktivierter Erweiterbarkeit verwendet werden, nicht ausreichende Überprüfungen durch. Ein unauthentifizierter Angreifer könnte speziell gestaltete Anfragen senden, um vertrauliche Anmeldeinformationen zu erhalten und diese zu missbrauchen, um Daten von Mietern zu ersetzen oder zu löschen. Eine erfolgreiche Ausnutzung kann einen hohen Einfluss auf die Verfügbarkeit und Integrität der Anwendung haben. Es besteht auch ein teilweiser Einfluss auf die Vertraulichkeit geschäftlicher Daten.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.4
Quelle: nvd-v3
21.8 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-08 00:12 UTC
CWE-522

Weakness-Klassen (CWE)

  • CWE-522Class

    Insufficiently Protected Credentials

    The product transmits or stores authentication credentials, but it uses an insecure method that is susceptible to unauthorized interception and/or retrieval.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-08 11:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-76969","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
  2. New CVE Received2026-09-08 01:17 UTC· cna@sap.com
    • Description: @sap/cds-mtxs NPM library does not perform sufficient checks on certain functionality used in multitenant CAP applications with extensibility enabled. An unauthenticated attacker could send specially crafted requests to obtain sensitive credentials and abuse them to replace or delete tenant data. Successful exploitation can result in a high impact on availability and integrity of the application. There may also be partial impact to the confidentiality of business data.
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
    • CWE: CWE-522
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/76xxx/CVE-2026-76969.json">CVE-2026-76969</a>

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-76969