CVE-2026-0498CVE-2026-0498是SAP S/4HANA系统中一个严重的安全漏洞,CVSS评分高达9.1分(满分10分)。该漏洞存在于通过RFC(Remote Function Call)接口暴露的功能模块中,允许具有管理员权限的攻击者注入任意ABAP代码或操作系统命令。攻击者可以利用此漏洞绕过系统的关键授权检查,实现对目标系统的完全控制。该漏洞本质上是一个后门机制,严重威胁系统的机密性、完整性和可用性。一旦被利用,攻击者可以完全接管SAP系统,访问敏感业务数据,修改关键配置,甚至进一步渗透到与企业网络相连的其他系统。漏洞于2026年1月13日披露,发现者为SAP安全团队([email protected])。鉴于其严重性和利用的简便性,建议所有使用受影响版本的SAP S/4HANA用户立即采取修复措施。
该漏洞位于SAP S/4HANA的RFC功能模块接口中。RFC是SAP系统中用于不同SAP系统之间或SAP与非SAP系统之间进行通信的标准接口。当管理员通过RFC暴露某些功能模块时,存在输入验证不足的问题。攻击者(需要具备admin/admin权限)可以通过构造特定的RFC请求,在功能模块调用参数中注入恶意ABAP代码或操作系统命令。由于SAP系统的ABAP运行时环境直接执行这些注入的代码,攻击者可以:1)执行任意ABAP语句,如读取敏感表数据、修改用户权限、创建后门账户;2)通过ABAP与操作系统交互执行shell命令,获取服务器root权限;3)绕过SAP的标准授权检查机制,因为RFC接口的某些调用路径绕过了常规的S_TCODE授权验证。此漏洞的利用无需任何用户交互,攻击者可以直接通过网络发起攻击(AV:N),这大大增加了其危害性。攻击成功后,攻击者可以获得对整个SAP系统的完全控制权。