CVE-2026-23683CVE-2026-23683是SAP Fiori应用中存在的授权检查缺失漏洞。该漏洞影响SAP Fiori App Intercompany Balance Reconciliation组件,该组件用于企业间的余额对账功能。漏洞的根本原因是应用程序对已认证用户缺少必要的授权检查机制,导致低权限用户能够访问本应需要更高权限才能访问的功能或数据。攻击者利用此漏洞可以实现权限提升,在无需额外用户交互的情况下,通过网络远程发起攻击。CVSS 3.1评分为4.3,属于中等严重程度。该漏洞对机密性有较低影响,对完整性和可用性没有影响。攻击向量为网络,攻击复杂度低,需要低权限认证,但无需用户交互。此漏洞已被SAP官方确认,披露日期为2026年1月27日,建议受影响的用户及时应用SAP官方发布的安全补丁。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。SAP Fiori App Intercompany Balance Reconciliation在处理用户请求时,未正确验证用户是否具有访问特定功能或数据的授权。攻击者作为已认证的低权限用户,可以构造特定的HTTP请求或API调用来访问受保护的资源或执行特权操作。由于应用程序信任了所有经过身份验证的用户输入,缺少基于角色或权限的访问控制检查,攻击者能够绕过正常的业务逻辑流程。此类漏洞通常出现在以下场景:API端点缺少权限验证、函数级别访问控制缺失、或者元数据被篡改。攻击者可能通过直接访问管理功能、修改请求参数或利用IDOR(不安全的直接对象引用)来实现权限提升。在SAP Fiori架构中,前端应用通过OData服务与后端系统通信,如果OData服务的元数据或实体集权限配置不当,就会导致此类漏洞。