Sceawere

Vulnerability Detail

CVE-2026-66773UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

OData Service Information Disclosure and Injection

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.9
Creation Date
4h ago
Vendor
SAP_SE
Product
Odata
Attack Type
CWE-601: URL Redirection to Untrusted Site
Vector String
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:N
Attack Complexity
HIGH

Narrative and Response

Description

A malicious or compromised OData service could disclose sensitive authentication information and inject untrusted data into the application, which may leads to a high impact on confidentiality and low impact on integrity and no impact on Availability.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.9",
  "pubDate": "2026-08-11T01:17:23.660Z",
  "pubdate": "2026-08-11T01:17:23.660Z",
  "executiveSummary": "An information disclosure and injection vulnerability exists within malicious or compromised OData services, carrying severe security implications for enterprise application environments. The vulnerability allows an adversary leveraging a compromised OData endpoint to expose sensitive authentication credentials and inject untrusted data directly into the underlying application context. Security impact analysis reveals a high impact on data confidentiality due to the unauthorized exposure of authentication materials, coupled with a low impact on data integrity stemming from the capability to introduce untrusted inputs. The availability of the system remains unaffected by this specific vulnerability class. The affected systems encompass applications utilizing insecure or untrusted OData service implementations for data querying and manipulation. Attacker capabilities include intercepting or mimicking OData interactions to harvest sensitive tokens or credentials and supplying manipulated payloads that bypass standard input sanitization mechanisms. Exploitation prerequisites generally involve the presence of a compromised, misconfigured, or malicious OData service layer capable of interacting with the primary application logic without stringent validation controls.",
  "technicalDetails": "The root cause of this vulnerability lies in the insufficient validation and sanitization of data originating from OData services, alongside inadequate handling of sensitive authentication materials within the service architecture. OData protocols, which facilitate querying and updating data sources via RESTful interfaces, can become vectors for exploitation when the hosting application blindly trusts the incoming protocol payloads or improperly exposes internal authentication tokens, session identifiers, or database credentials through metadata and query responses.\nThe exploitation mechanism proceeds as follows: an attacker establishes control over a malicious OData service or compromises an existing legitimate OData endpoint within the network topology. When client applications or backend services query this compromised OData service, the service responds with maliciously crafted payloads designed to exfiltrate sensitive authentication information or inject structured malicious data into the application data pipeline. During the attack flow, the vulnerable application parses the OData query responses or request parameters without implementing robust deserialization defenses or strict schema validation.\nBecause the application implicitly trusts the data structure provided by the OData endpoint, the injected untrusted data is propagated into internal application logic, potentially leading to unauthorized data manipulation or persistence of tainted records. Concurrently, the exposure of sensitive authentication information allows the adversary to harvest credentials, which can be leveraged for lateral movement, privilege escalation, or further unauthorized access to connected backend systems and databases.\nNetwork exposure is inherent to the service-oriented nature of OData endpoints, which are typically accessible over HTTP or HTTPS protocols. Authentication and privilege requirements depend on the specific configuration of the OData service, but a compromised state implies that the attacker either bypasses existing access controls or operates with the privileges assigned to the compromised service entity. Post-exploitation impact is characterized by compromised confidentiality through credential theft and degraded integrity through the introduction of unauthorized, untrusted data payloads into the application ecosystem."
}
CVE-2026-66773: OData Service Information Disclosure and Injection (MEDIUM Severity, CVSS: 5.9) - Sceawere