Betroffen ist die NPM-Bibliothek @sap/cds-mtxs, die in mandantenfähigen CAP-Anwendungen mit aktivierter Erweiterbarkeit eingesetzt wird. Bestimmte Funktionen der Bibliothek prüfen eingehende Anfragen nicht ausreichend. Dadurch kann ein Angreifer ohne jede Anmeldung speziell präparierte Anfragen an die Anwendung senden und auf diesem Weg an vertrauliche Zugangsdaten gelangen. Mit diesen Credentials lässt sich anschließend auf Mandantendaten zugreifen: Der Angreifer kann Daten einzelner Mandanten überschreiben oder löschen. Die Folgen betreffen vor allem die Integrität und die Verfügbarkeit der Anwendung, da ganze Datenbestände manipuliert oder unbrauchbar gemacht werden können; zusätzlich können Teile der geschäftlichen Daten offengelegt werden. Da kein gültiges Konto nötig ist, steht der Angriffsweg jedem offen, der die betroffene Anwendung über das Netz erreichen kann. Gefährdet sind insbesondere Mehrmandanten-Umgebungen, in denen die Erweiterbarkeitsfunktion genutzt wird.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel SAP schließt kritische Kernel-Lücke OVERPASS mit CVSS 10 08.09.2026