Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SAP NetWeaver Application Server ABAP (CVE-2025-26659)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/03/2025
Última modificación:
11/03/2025

Descripción

SAP NetWeaver Application Server ABAP no codifica lo suficiente las entradas controladas por el usuario, lo que genera una vulnerabilidad de cross-site scripting (XSS) basada en DOM. Esto permite a un atacante sin privilegios manipular un mensaje web malicioso que explota la funcionalidad de WEBGUI. Si la explotación es exitosa, el payload malicioso de JavaScript se ejecuta en el ámbito del navegador de la víctima, lo que puede comprometer sus datos o manipular el contenido del navegador. Esto genera un impacto limitado en la confidencialidad y la integridad. No hay impacto en la disponibilidad.

Referencias a soluciones, herramientas e información