CVE-2026-0495CVE-2026-0495是SAP Fiori应用中存在的安全漏洞,攻击者利用具有高权限的账户可以将任意上传的文件通过应用程序发送到指定的电子邮件地址。该漏洞主要影响企业财务和会计流程,因为Intercompany Balance Reconciliation应用通常用于处理公司间账目核对。攻击者可以伪装成合法的内部系统或财务部门,向目标用户发送看似可信但实际恶意的文件,从而实施有效的钓鱼攻击。由于CVSS评分为5.1(中等严重程度),该漏洞对应用程序本身的机密性、完整性和可用性影响相对较低,但其社会工程学攻击潜力不容忽视,可能导致敏感信息泄露或进一步的网络入侵。漏洞需要攻击者具备高权限并需要用户交互才能成功利用,这限制了其在野外的广泛利用可能性。
该漏洞存在于SAP Fiori的Intercompany Balance Reconciliation应用中,攻击者利用应用程序的文件上传和邮件发送功能进行钓鱼攻击。攻击者首先需要获得具有高权限的SAP账户,然后利用应用程序内置的文件传输功能将恶意文件或伪造的文档发送到任意外部或内部邮箱地址。攻击流程包括:1)通过已认证的高权限账户登录SAP Fiori应用;2)访问Intercompany Balance Reconciliation模块;3)上传包含钓鱼内容的文件;4)指定目标邮箱地址并触发发送操作。由于应用程序未对邮件发送目标进行充分验证,攻击者可以绕过预期的业务范围限制。由于需要用户交互(UI:R),攻击成功率取决于目标用户的安全意识。该漏洞的技术根源在于应用程序缺乏对文件传输功能的访问控制和目标地址验证机制。