SAP ядросындағы Overpass осалдығына ең жоғары қауіптілік деңгейіндегі патч шығарды

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
SAP CVE-2026-44756 деп белгіленген ядродағы ең жоғары қауіптілік дәрежесіндегі осалдыққа патч шығарды, бұл аутентификацияланбаған шабуылдаушыларға SAP хосттарында еркін ОЖ командаларын орындауға мүмкіндік береді. Onapsis қауіпсіздік жеткізушісі осалдықты анықтап, интернеттен қолжетімді 10 000-нан астам SAP жүйесіне әсер етуі мүмкін екенін ескертті. Осалдық SAP компоненттерінің бірқатарында әдепкі бойынша бар және аутентификациясыз қашықтан пайдаланылуы мүмкін.
Негізгі фактілер
- CVE-2026-44756 — SAP Extended Passport (EPP) өңдеуіндегі жадты бұзу осалдығы, CVSS бойынша ең жоғары қауіптілік рейтингіне ие.
- Onapsis Research Labs осалдықты анықтап, 8 қыркүйекте мәліметтер жарияланғанға дейін SAP-қа хабарлады.
- Осалдық аутентификациясыз қашықтан пайдаланылуы мүмкін және SAP компоненттерінің бірқатарында әдепкі бойынша бар.
- Onapsis сонымен қатар CVE-2026-58240 — S/4HANA-дағы Message Server-дің CVSS 9,8 бағасы бар сыни осалдығына патч орнатуға шақырды.
- Қосымша екі осалдық, CVE-2026-76969 және CVE-2026-66768, сәйкесінше CVSS 9,4 және 9,0 бағаларына ие.
Overpass осалдығы
Осалдық EPP деректерін десериализациялау кезінде шекараларды тексерудің болмауынан туындайды, бұл сыртқы ұзындық өрістерін өңдеу кезінде жад қауіпсіздігінің бұзылуына әкеледі. Аутентификацияланбаған шабуылдаушы дұрыс емес EPP тақырыбы бар арнайы жасалған желілік сұрауларды жіберіп, анықталмаған әрекет пен бағдарламаның апатты аяқталуын тудыруы мүмкін. EPP өңдеу ядроның ортақ коды болғандықтан, осалдық әрбір соңғы пайдаланушы қосылатын SAP GUI қабатынан және SAP жүйелерін өзара байланыстыратын RFC қабатынан қолжетімді. Пайдалану қашықтағы шабуылдаушыларға SAP хостында SAP әкімшілік артықшылықтарымен еркін ОЖ командаларын орындауға мүмкіндік беруі мүмкін, бұл SAP бизнес деректері мен процестерінің толық бұзылуына әкеледі. Onapsis жариялаған сәтте белсенді пайдалану байқалмады, алайда вендор жағдайдың өзгеретінін күтеді.
Қосымша сыни патчтар
Onapsis сонымен қатар SAP клиенттерін SAP S/4HANA-ның белгілі бір нұсқаларында Message Server-ге әсер ететін S4GET деп аталатын CVE-2026-58240 осалдығына патч орнатуға шақырды. S4GET CVSS 9,8 бағасына ие және шабуылдаушыға зиянды жүктемелер мен еркін командаларды қашықтан орындау үшін SAP жүйесінің бүкіл кластеріне қол жеткізуге мүмкіндік беруі мүмкін. CVE-2026-76969 тіркелгі деректерін ашу осалдығы SAP Cloud Application Programming Model пайдаланатын мультитенантты қосымшаларға әсер етеді және CVSS 9,4 бағасына ие. SAP NetWeaver-дегі CVE-2026-66768 қол жеткізуді дұрыс бақыламау осалдығы CVSS 9,0 бағасына ие және жәбірленушінің машинасында еркін командаларды орындауға мүмкіндік беруі мүмкін. Onapsis SAP клиенттерін дереу шара қолдануға, әсіресе CVE-2026-44756 үшін патч орнатуға шақырды.