На главную

SAP выпустила патч для максимально опасной уязвимости Overpass в ядре

2 мин
SAP выпустила патч для максимально опасной уязвимости Overpass в ядре

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

SAP выпустила патч для уязвимости максимальной степени опасности в ядре, отслеживаемой как CVE-2026-44756, которая позволяет неаутентифицированным злоумышленникам выполнять произвольные команды ОС на хостах SAP. Поставщик средств безопасности Onapsis обнаружил эту уязвимость и предупредил, что ей могут быть подвержены более 10 000 доступных из интернета систем SAP. Уязвимость присутствует по умолчанию в ряде компонентов SAP и может быть использована удалённо без аутентификации.

Ключевые факты

  • CVE-2026-44756 — уязвимость повреждения памяти в обработке SAP Extended Passport (EPP) с максимальным рейтингом опасности по CVSS.
  • Onapsis Research Labs обнаружила уязвимость и сообщила о ней SAP до публикации деталей 8 сентября.
  • Уязвимость может быть использована удалённо без аутентификации и присутствует по умолчанию в ряде компонентов SAP.
  • Onapsis также призвала установить патч для CVE-2026-58240 — критической уязвимости Message Server в S/4HANA с оценкой CVSS 9,8.
  • Две дополнительные уязвимости, CVE-2026-76969 и CVE-2026-66768, имеют оценки CVSS 9,4 и 9,0 соответственно.

Уязвимость Overpass

Уязвимость вызвана отсутствием проверки границ при десериализации данных EPP, что приводит к нарушению безопасности памяти при обработке внешних полей длины. Неаутентифицированный злоумышленник может отправлять специально сформированные сетевые запросы с некорректным заголовком EPP, вызывая неопределённое поведение и аварийное завершение программы. Поскольку обработка EPP является общим кодом ядра, уязвимость достижима из слоя SAP GUI, к которому подключается каждый конечный пользователь, и из слоя RFC, связывающего системы SAP между собой. Эксплуатация может позволить удалённым злоумышленникам выполнять произвольные команды ОС на хосте SAP с административными привилегиями SAP, что ведёт к полной компрометации бизнес-данных и процессов SAP. На момент публикации Onapsis активной эксплуатации не наблюдалось, однако вендор ожидает, что ситуация изменится.

Дополнительные критические патчи

Onapsis также призвала клиентов SAP установить патч для CVE-2026-58240, получившей название S4GET, которая затрагивает Message Server в определённых версиях SAP S/4HANA. S4GET имеет оценку CVSS 9,8 и может позволить злоумышленнику получить доступ ко всему кластеру системы SAP для удалённого выполнения вредоносных нагрузок и произвольных команд. Уязвимость раскрытия учётных данных CVE-2026-76969 затрагивает мультитенантные приложения, использующие SAP Cloud Application Programming Model, и имеет оценку CVSS 9,4. Уязвимость неправильного контроля доступа CVE-2026-66768 в SAP NetWeaver имеет оценку CVSS 9,0 и может позволить выполнение произвольных команд на машине жертвы. Onapsis призвала клиентов SAP немедленно принять меры, особенно установить патч для CVE-2026-44756.

1 источник

Время · отставание