Кибербезопасность

SAP предупреждает о критической уязвимости OVERPASS в ядре SAP

В рамках сентябрьского обновления безопасности 2026 года SAP исправила 20 уязвимостей, включая критическую уязвимость в ядре SAP, которая может позволить неаутентифицированным злоумышленникам выполнять команды с правами администратора. По оценкам исследователей, она может затрагивать более 10 тысяч доступных из интернета систем SAP.

2026-09-08
3 мин. чтения
10 просмотров
فريق تحرير certi.news
SAP предупреждает о критической уязвимости OVERPASS в ядре SAP

SAP исправила 20 уязвимостей в различных продуктах в рамках сентябрьского обновления 2026 года, включая критическую уязвимость в коде SAP Kernel, которая при успешной эксплуатации позволяет выполнять произвольные команды на серверах SAP с правами администратора и получать полный контроль над процессами SAP и связанными с ними бизнес-данными.

Уязвимости присвоен номер CVE-2026-44756, а исследователи Onapsis назвали её OVERPASS. Она вызвана классической ошибкой переполнения буфера в библиотеке обработки Extended Passport Protocol, или EPP. Доступ к затронутому компоненту можно получить через SAP Internet Communication Manager — сетевой компонент SAP Application Server, который подключает системы SAP, включая SAP NetWeaver Application Server, к интернету по протоколам HTTP, HTTPS и SMTP.

Потенциальный масштаб воздействия

Onapsis подсчитала, что более 10 тысяч подключённых к интернету систем SAP используют затронутый компонент, что делает их потенциальными целями атак с эксплуатацией уязвимости. Технический директор Onapsis JP Perez-Etchegoyen заявил, что целевой поиск с использованием высокоточных сигнатур выявил более 10 тысяч уникальных IP-адресов, на которых были доступны интерфейсы SAP через публичный интернет.

Perez-Etchegoyen отметил, что это приблизительная и консервативная оценка, поскольку она включает только системы, доступные по HTTP, и не обеспечивает полного обнаружения SAP Web Dispatcher. Этот компонент выступает посредником для серверных систем, однако не обязательно отображает явный идентификационный признак в корневом пути, что затрудняет его обнаружение при масштабном сканировании.

Вторая уязвимость в NetWeaver Message Server

Обновления SAP также устранили уязвимость CVE-2026-58240 в SAP NetWeaver Message Server — критическую уязвимость, вызванную отсутствием аутентификации, которую исследователи Onapsis назвали S4GET. Её эксплуатация может позволить неаутентифицированному злоумышленнику получить доступ ко всему кластеру SAP и удалённо выполнять вредоносные полезные нагрузки и произвольные команды по сети.

По словам исследователя безопасности Onapsis Pablo Artuso, уязвимость эксплуатируется через тот же общедоступный порт, через который подключаются клиенты SAP GUI, поэтому заблокировать этот порт брандмауэром без влияния на вход пользователей невозможно. Эксплуатация не требует учётных данных, сертификата или предварительной неправильной настройки и может привести к удалённому выполнению команд от имени пользователя <sid>adm — учётной записи операционной системы, под которой работает SAP, — на серверах приложений внутри кластера.

Почему это важно?

Уязвимость OVERPASS сочетает доступность через компонент, обрабатывающий внешние соединения, с серьёзными последствиями, вплоть до выполнения команд с правами администратора. S4GET добавляет другой вектор риска, поскольку не требует предварительной аутентификации и может затронуть весь кластер приложений. Поэтому операторам SAP необходимо уделить приоритетное внимание проверке сентябрьских обновлений 2026 года, выявлению открытых систем и проверке настроек доступа к компонентам ICM и Message Server.

Это произошло после того, как в предыдущем месяце SAP исправила критическую уязвимость в Commerce Cloud с номером CVE-2026-58231, которая, по заявлению компании Defused, фактически эксплуатировалась через несколько дней после выпуска исправления. Кроме того, с ноября 2021 года Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) добавило в список эксплуатируемых уязвимостей в общей сложности 14 уязвимостей в продуктах SAP, включая три уязвимости, использовавшиеся группировками программ-вымогателей.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости