È stata individuata una vulnerabilità critica, CVE-2026-76969, nel SAP Cloud Application Programming Model (CAP). La vulnerabilità interessa la libreria @sap/cds-mtxs utilizzata nelle applicazioni CAP multi-tenant con estensibilità abilitata e potrebbe consentire a un malintenzionato non autenticato di ottenere credenziali sensibili e, successivamente, di manipolare i dati dei tenant. Fonti descrivono il problema come derivante da una validazione insufficiente di alcune funzionalità all'interno delle applicazioni interessate.
Uno sfruttamento riuscito potrebbe consentire a un malintenzionato di divulgare credenziali sensibili e di abusarne per sostituire o eliminare i dati dei tenant, con un impatto significativo sull’integrità e sulla disponibilità dell’applicazione. Potrebbe inoltre verificarsi un’esposizione parziale dei dati aziendali.
A differenza di molte vulnerabilità relative alle credenziali, lo sfruttamento non richiede un’autenticazione preventiva né l’interazione dell’utente. Un malintenzionato può inviare richieste appositamente costruite direttamente a un’applicazione vulnerabile tramite la rete.
Al momento della stesura del presente documento, le segnalazioni pubbliche relative a uno sfruttamento attivo o alla disponibilità di codice proof-of-concept (PoC) sono limitate. Tuttavia, alla vulnerabilità è stato assegnato un punteggio CVSS pari a 9,4 (Critico), che riflette la gravità del potenziale impatto.
Le versioni interessate segnalate includono:
Le organizzazioni dovrebbero consultare le linee guida di sicurezza SAP per identificare la versione aggiornata appropriata per la propria implementazione.
CVE-2026-76969 interessa le funzionalità utilizzate dalla libreria @sap/cds-mtxs all’interno di ambienti SAP CAP multitenant. Le informazioni pubbliche indicano che la libreria non esegue controlli sufficienti su determinate funzionalità quando l’estensibilità è abilitata.
Un aggressore non autenticato potrebbe essere in grado di inviare richieste appositamente create a un'applicazione vulnerabile e ottenere credenziali sensibili. Tali credenziali potrebbero quindi essere utilizzate per eseguire operazioni non autorizzate sui dati dei tenant.
Un attacco riuscito potrebbe consentire a un malintenzionato di:
La vulnerabilità è particolarmente significativa negli ambienti multi-tenant, dove una compromissione potrebbe avere ripercussioni sui dati appartenenti a uno o più tenant ospitati all’interno dell’applicazione interessata.
Gravità e sfruttamento
La vulnerabilità è particolarmente preoccupante perché:
Al momento della stesura del presente documento, le segnalazioni pubbliche relative a attacchi in corso rimangono limitate e non è stato individuato alcun PoC pubblico ampiamente citato. Le organizzazioni dovrebbero comunque considerare questa vulnerabilità come altamente prioritaria, data la sua gravità critica e il potenziale impatto sul business.
Le segnalazioni pubbliche attuali si concentrano principalmente sulla divulgazione della vulnerabilità e sulle linee guida per la correzione, piuttosto che su campagne di sfruttamento confermate. Al momento, vi sono prove limitate di uno sfruttamento diffuso in ambiente reale.
Tuttavia, la combinazione di:
rende la vulnerabilità un bersaglio allettante per gli autori delle minacce una volta identificati i sistemi colpiti.
Le organizzazioni che utilizzano applicazioni SAP CAP dovrebbero presumere che le implementazioni vulnerabili accessibili da reti non attendibili o esterne possano essere prese di mira a seguito della divulgazione pubblica.
Cosa significa questo per le organizzazioni
Le organizzazioni che utilizzano applicazioni SAP CAP multitenant con l’estensibilità abilitata dovrebbero valutare immediatamente la propria esposizione.
A differenza di molte vulnerabilità delle applicazioni che richiedono l’interazione dell’utente o un accesso autenticato, la vulnerabilità CVE-2026-76969 può essere sfruttata da aggressori non autenticati tramite la rete. Uno sfruttamento riuscito potrebbe consentire agli aggressori di ottenere credenziali sensibili e, successivamente, di modificare o eliminare i dati dei tenant, con potenziali ripercussioni sulle operazioni aziendali e sulla fiducia dei clienti.
Data la natura critica per l’attività aziendale di molte implementazioni SAP, l’interruzione o la manipolazione dei dati dei tenant potrebbe avere conseguenze operative significative che vanno oltre l’applicazione interessata stessa.
Misure di mitigazione consigliate
1. Applicare gli aggiornamenti forniti dal produttore
2. Verificare le configurazioni CAP multitenant
3. Esaminare l’autenticazione e l’utilizzo delle credenziali
4. Monitorare le attività non autorizzate dei tenant
5. Valutare gli indicatori di compromissione
Se siete preoccupati per una delle minacce descritte in questo bollettino o avete bisogno di assistenza per determinare quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, contattate il vostro account manager oppure contattateci per scoprire come proteggere la vostra organizzazione.