Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP S/4HANA Defense & Security (Disconnected Operations) (CVE-2026-24326)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/02/2026
Última modificación:
17/02/2026

Descripción

Debido a una verificación de autorización faltante en las Operaciones Desconectadas de SAP S/4HANA Defense & Security, un atacante con privilegios de usuario podría llamar módulos de función habilitados remotamente para realizar una actualización directa en una tabla de base de datos SAP estándar. Esto resulta en un impacto bajo en la integridad, sin impacto en la confidencialidad o disponibilidad de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sap:s\/4hana_defense_\&_security:600:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:603:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:604:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:605:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:606:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:616:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:617:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:618:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:619:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:800:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:801:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:802:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:803:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:804:*:*:*:*:*:*:*
cpe:2.3:a:sap:s\/4hana_defense_\&_security:805:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información