CVE-2026-27681CVE-2026-27681 是一个存在于 SAP Business Planning and Consolidation 及 SAP Business Warehouse 中的严重安全漏洞。由于系统在特定操作中缺乏充分的授权验证,经过身份认证的攻击者可以利用该漏洞执行精心构造的 SQL 语句。这可能导致攻击者非法读取、修改或删除数据库中的敏感数据,对系统的机密性、完整性和可用性造成严重影响。
该漏洞的根源在于 SAP BPC 和 BW 组件中未对关键接口实施严格的权限检查。攻击者首先需要具备低级别的合法账户权限(PR:L),随后通过网络向受影响的 SAP 端点发送特制的 HTTP 请求。由于后端应用程序未正确过滤或验证用户输入的参数,攻击者可以将恶意的 SQL 代码注入到后台数据库查询中。利用 SQL 注入技术,攻击者能够绕过应用程序逻辑,直接与数据库交互。根据 CVSS 向量分析,攻击无需用户交互(UI:N)且利用复杂度低(AC:L),成功利用后可在系统范围内(S:C)获取高权限数据读写能力,完全控制受影响的数据资产。