Sceawere
Vulnerability Detail
CVE-2026-66774UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
SAP Approuter Inconsistent Error Handling Vulnerability
Vulnerability Metadata
- Severity
- Low
- Score / CVSS
- 3.7
- Creation Date
- 4h ago
- Vendor
- SAP_SE
- Product
- SAP Business AI Platform (Approuter)
- Attack Type
- CWE-754: Improper Check for Unusual or Exceptional Conditions
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
- Attack Complexity
- HIGH
Narrative and Response
Description
SAP Approuter does not consistently handle certain error conditions. An attacker with low privileges could exploit this under a non-default configuration. Successful exploitation is highly complex, as it depends on conditions outside the attacker's control. This could result in a low impact on availability. There is no impact on confidentiality and integrity.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "3.7",
"pubDate": "2026-08-11T01:17:23.787Z",
"pubdate": "2026-08-11T01:17:23.787Z",
"executiveSummary": "An availability vulnerability exists in SAP Approuter due to inconsistent handling of specific error conditions under non-default configurations.\nThe flaw allows a low-privileged attacker to impact system availability, while confidentiality and integrity remain entirely unaffected.\nSuccessful exploitation of this vulnerability is characterized as highly complex because it relies heavily on external conditions and non-standard deployment parameters that are typically outside the direct control of the threat actor.\nThe risk implications are generally low due to the strict prerequisite of a non-default configuration and the limited scope of impact, which is restricted solely to service availability.\nAttackers require low-level privileges within the application context to trigger the vulnerable code paths.\nOrganizations utilizing SAP Approuter should review their configuration settings to ensure default error handling mechanisms remain intact and monitor for anomalous application behavior indicative of service disruption attempts.",
"technicalDetails": "The vulnerability resides within the error handling logic of SAP Approuter, specifically in how the application manages exceptional states and abnormal execution flows.\nThe root cause stems from inadequate validation and exception management when processing requests under non-default configuration parameters, leading to inconsistent state management.\nThe vulnerable component is responsible for intercepting, routing, and managing HTTP requests and associated error responses within the SAP Approuter architecture.\nAuthentication and privilege requirements dictate that the attacking entity must possess low privileges within the system to interact with the specific endpoints or initiate the sequence leading to the unhandled error condition.\nThe attack flow proceeds as follows: First, the low-privileged attacker identifies or forces a specific non-default configuration state where error conditions are improperly managed. Second, the attacker crafts and transmits a targeted request designed to trigger the flawed error handling routine. Third, the application encounters the exception and fails to handle it consistently, leading to an abnormal termination, resource exhaustion, or service hang depending on the runtime environment.\nPayload behavior involves exploiting the discrepancy between standard exception handling and the anomalous behavior exhibited under non-default settings.\nThe post-exploitation impact is strictly limited to a low-severity denial of service affecting availability, with no capability for remote code execution, privilege escalation, or unauthorized data access affecting confidentiality and integrity."
}