CVE-2026-34257SAP NetWeaver Application Server ABAP组件中存在开放重定向安全漏洞。由于系统未能正确处理外部重定向请求,未经身份验证的远程攻击者可利用此漏洞构造特制的恶意URL。一旦受害者访问并点击该链接,其浏览器将被重定向至由攻击者控制的钓鱼网站或恶意页面,从而可能导致信息泄露或进一步的社会工程学攻击。该漏洞对应用程序的机密性和完整性影响较低,不影响可用性。
该漏洞属于典型的开放重定向漏洞(CWE-601)。在SAP NetWeaver AS ABAP的特定接口中,应用程序直接使用了用户可控的输入参数来构建HTTP重定向响应(例如302 Found),而未对该参数进行严格的合法性校验。攻击者通过在请求参数中注入外部恶意域名(如`?redirect=http://evil.com`),诱导受害者点击。由于重定向发起方是受信任的SAP服务器,受害者往往误以为链接安全。这种机制常被用于网络钓鱼攻击,绕过部分安全检查,窃取用户凭据或分发恶意载荷。