CVE-2026-76969
Die NPM-Bibliothek @sap/cds-mtxs führt bei bestimmten Funktionen, die in mehrinstanzenfähigen CAP-Anwendungen mit aktivierter Erweiterbar… (CVE-2026-76969)
Beschreibung
Die NPM-Bibliothek @sap/cds-mtxs führt bei bestimmten Funktionen, die in mehrinstanzenfähigen CAP-Anwendungen mit aktivierter Erweiterbarkeit verwendet werden, nicht ausreichende Überprüfungen durch. Ein unauthentifizierter Angreifer könnte speziell gestaltete Anfragen senden, um vertrauliche Anmeldeinformationen zu erhalten und diese zu missbrauchen, um Daten von Mietern zu ersetzen oder zu löschen. Eine erfolgreiche Ausnutzung kann einen hohen Einfluss auf die Verfügbarkeit und Integrität der Anwendung haben. Es besteht auch ein teilweiser Einfluss auf die Vertraulichkeit geschäftlicher Daten.
Metriken
Weakness-Klassen (CWE)
CWE-522Class
Insufficiently Protected Credentials
The product transmits or stores authentication credentials, but it uses an insecure method that is susceptible to unauthorized interception and/or retrieval.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-08 11:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-76969","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- New CVE Received2026-09-08 01:17 UTC· cna@sap.com
- Description: @sap/cds-mtxs NPM library does not perform sufficient checks on certain functionality used in multitenant CAP applications with extensibility enabled. An unauthenticated attacker could send specially crafted requests to obtain sensitive credentials and abuse them to replace or delete tenant data. Successful exploitation can result in a high impact on availability and integrity of the application. There may also be partial impact to the confidentiality of business data.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
- CWE: CWE-522
- Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/76xxx/CVE-2026-76969.json">CVE-2026-76969</a>