プラットフォーム
sap
コンポーネント
sap-fiori-app-intercompany-balance-reconciliation
修正版
70.0.1
600.0.1
700.0.1
800.0.1
900.0.1
901.0.1
902.0.1
4.0.1
103.0.1
104.0.1
105.0.1
106.0.1
107.0.1
108.0.1
109.0.1
4.0.1
CVE-2026-0493は、SAP Fiori App Intercompany Balance Reconciliationにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、認証済みユーザーになりすまして、意図しない操作を実行する可能性があります。この脆弱性は、SAP Fiori App Intercompany Balance ReconciliationのバージョンがUIS4H 109以下で確認されています。バージョン4.0.1へのアップグレードで修正されています。
このCSRF脆弱性を悪用されると、攻撃者は認証済みユーザーとして不正なリクエストを送信し、システム内で権限昇格やデータの改ざんなどの操作を実行できる可能性があります。特に、インターカンパニーの残高調整に関わる重要な処理が影響を受けるため、財務データの整合性が損なわれるリスクがあります。攻撃者は、ユーザーがログインしている間に悪意のあるリクエストを仕掛け、ユーザーの意図しない操作を実行させることが可能です。この脆弱性は、機密性への影響は限定的ですが、システムの整合性には影響を与える可能性があります。
CVE-2026-0493は、2026年1月13日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRF脆弱性は比較的悪用が容易であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations utilizing the SAP Fiori App Intercompany Balance Reconciliation application, particularly those running versions prior to 4.0.1, are at risk. This includes companies with complex intercompany transactions and those relying on accurate financial reporting. Shared hosting environments where multiple tenants share the same SAP instance may also be vulnerable if proper isolation measures are not in place.
• sap: Examine SAP application logs for unusual request patterns, particularly those involving Intercompany Balance Reconciliation functionality. Look for requests originating from unexpected IP addresses or user agents.
zgrep "Intercompany Balance Reconciliation" /var/log/sap/app/<SID>/<instance>/trace.txtdisclosure
エクスプロイト状況
EPSS
0.02% (6% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずSAP Fiori App Intercompany Balance Reconciliationをバージョン4.0.1にアップグレードすることを推奨します。アップグレードが困難な場合は、CSRFトークンを適切に実装し、入力検証を強化することで、脆弱性の悪用を軽減できます。Web Application Firewall (WAF) を導入し、CSRF攻撃を検知・防御するルールを設定することも有効です。また、ユーザーに対して、不審なリンクをクリックしないよう注意喚起することも重要です。アップグレード後、CSRFトークンが正しく機能していることを確認してください。
SAP セキュリティノート 3655229 を適用して CSRF 脆弱性を修正してください。SAP Fiori 環境におけるパッチとセキュリティアップデートの適用方法の詳細については、SAP のドキュメントを参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-0493は、SAP Fiori App Intercompany Balance Reconciliationにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は認証済みユーザーになりすまして、意図しない操作を実行する可能性があります。
はい、SAP Fiori App Intercompany Balance ReconciliationのバージョンがUIS4H 109以下の場合、この脆弱性の影響を受けます。
SAP Fiori App Intercompany Balance Reconciliationをバージョン4.0.1にアップグレードすることを推奨します。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていません。
SAP Security Notesを参照してください。詳細はSAPの公式ウェブサイトで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。