SAP NetWeaver AS Java CRLF インジェクション3673213

low Nessus プラグイン ID 298965

概要

リモート SAP NetWeaver AS Java サーバーは、CRLF インジェクションの脆弱性の影響を受けます。

説明

リモートホストで検出された SAP NetWeaver Application Server Java のバージョンは、SAP Security Patch Day 2026 年 2 月 で開示されているように、CRLF インジェクションの脆弱性の影響を受けます。

- SAP NetWeaver Application Server Java は、CRLF インジェクションの脆弱性の影響を受けます。攻撃者がこれを悪用して、悪意のあるHTTPヘッダーを注入し、キャッシュポイズニング、クロスサイトスクリプティング、またはその他の攻撃を引き起こす可能性があります。CVE-2026-23686

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ベンダーのアドバイザリに従って適切なパッチを適用してください。

参考資料

https://me.sap.com/notes/3673213

プラグインの詳細

深刻度: Low

ID: 298965

ファイル名: sap_netweaver_as_java_3673213.nasl

バージョン: 1.3

タイプ: remote

ファミリー: Web Servers

公開日: 2026/2/13

更新日: 2026/2/16

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.4

CVSS v2

リスクファクター: Low

基本値: 3.3

現状値: 2.4

ベクトル: CVSS2#AV:N/AC:L/Au:M/C:N/I:P/A:N

CVSS スコアのソース: CVE-2026-23686

CVSS v3

リスクファクター: Low

基本値: 3.4

現状値: 3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:C/C:N/I:L/A:N

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:sap:netweaver_application_server

必要な KB アイテム: installed_sw/SAP Netweaver Application Server (AS), Settings/ParanoidReport

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/2/10

脆弱性公開日: 2026/2/10

参照情報

CVE: CVE-2026-23686

IAVA: 2026-A-0136