Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP S/4HANA Private Cloud and On-Premise (Financials ? General Ledger) de SAP_SE (CVE-2026-0501)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
13/01/2026
Última modificación:
15/04/2026

Descripción

Debido a una validación de entrada insuficiente en SAP S/4HANA Private Cloud y On-Premise (Financials General Ledger), un usuario autenticado podría ejecutar consultas SQL manipuladas para leer, modificar y eliminar datos de la base de datos de backend. Esto conlleva un alto impacto en la confidencialidad, integridad y disponibilidad de la aplicación.

Referencias a soluciones, herramientas e información