CVE-2026-34264SAP S/4HANA的人力资本管理组件在授权检查过程中存在缺陷。系统返回了特定的响应消息,导致经过身份验证的低权限用户能够通过这些消息猜测并枚举超出其授权范围的内容。该漏洞可能导致敏感信息泄露,对机密性造成严重影响,但不会影响系统的完整性和可用性。
该漏洞源于SAP S/4HANA中Human Capital Management组件在执行授权检查时的逻辑缺陷。当系统尝试验证用户权限时,若请求的对象存在但用户无权访问,系统返回的错误消息或响应状态与对象不存在时的响应存在差异。攻击者利用这一差异,通过发送精心构造的请求并分析返回的特定消息,可以推断出系统中是否存在特定的敏感数据(如员工记录、薪资信息等)。由于攻击者需要具备低权限的账户(PR:L),这属于一种权限提升后的信息枚举攻击。攻击者无需复杂的用户交互(UI:N),即可通过网络(AV:N)远程进行探测。这种基于侧信道的信息泄露方式,绕过了标准的访问控制列表,导致未经授权的机密数据被暴露。