VMTech
Обсудить проект

SAP устранила CVSS 10 уязвимость ядра с удалённым выполнением кода

SAP устранила CVSS 10 уязвимость ядра с удалённым выполнением кода

SAP выпустила обновления, устраняющие CVE-2026-44756 с максимальной оценкой CVSS 10,0 в обработке SAP Extended Passport (EPP). Уязвимость OVERPASS, обнаруженная компанией Onapsis, позволяет удалённому атакующему без аутентификации выполнять произвольные команды операционной системы на хосте SAP с административными правами SAP.

Ошибка находится в коде ядра SAP, который разбирает структуру EPP. Причина связана с отсутствием проверки границ при десериализации поступающих EPP-данных: внешние поля длины могут привести к нарушению безопасности памяти. Специально сформированный сетевой запрос с некорректным заголовком EPP способен вызвать нештатное поведение или аварийное завершение программы.

Почему OVERPASS затрагивает несколько путей доступа

Как пояснил технический директор Onapsis JP Perez-Etchegoyen, общая для ядра обработка EPP используется несколькими протоколами. Поэтому уязвимый путь доступен через обращённый в интернет веб-уровень, слой SAP GUI, к которому подключаются пользователи, а также RFC, связывающий SAP-системы между собой.

Для эксплуатации не требуются учётные данные. Onapsis отмечает, что из-за нескольких затронутых компонентов и протоколов один сетевой контроль не может полностью устранить риск. При успешной атаке злоумышленник получает контроль над принимающим процессом и может запускать команды на хосте.

Последствия и другие критические исправления

По оценке Onapsis, атака через CVE-2026-44756 может открыть чтение SAP secure store, включая учётные данные базы данных и хеши паролей, доступ к данным активных сеансов и сохранённым учётным данным для дальнейшего перемещения между SAP-системами. Также возможны изменение прикладных данных, конфигурации и бинарных файлов SAP.

В бюллетене SAP исправлена и CVE-2026-58240 с CVSS 9,8 в SAP NetWeaver Message Server. Эта логическая ошибка, получившая у Onapsis название S4GET, связана с отсутствующей проверкой аутентификации. Сетевой атакующий может выполнять несанкционированные действия; исследователь Pablo Agustin Artuso указал, что проблема присутствует в ветках ядра 9.x, на которых работают SAP S/4HANA и SAP S/4HANA Cloud Private Edition.

Ещё две критические проблемы затрагивают многопользовательские приложения на SAP Cloud Application Programming Model: CVE-2026-76969 с CVSS 9,4 может раскрыть чувствительные учётные данные, а CVE-2026-66768 с CVSS 9,0 в SAP NetWeaver SAP GUI for Java допускает выполнение произвольных команд на хосте.

Что проверить владельцам SAP-систем

На момент публикации SAP и Onapsis не сообщали об эксплуатации этих уязвимостей. Onapsis рекомендует инвентаризировать все SAP-системы, прежде всего установить обновления на внешние экземпляры, сократить доступность сервисов, где это возможно, и контролировать признаки попыток эксплуатации.

Для бизнеса практический вывод состоит в том, что обычные авторизации SAP, разделение обязанностей и ограничения ролей не защищают от OVERPASS: уязвимый код выполняется до аутентификации. Приоритетом должны стать обновление затронутых систем и видимость на уровне SAP-приложений на период развёртывания исправлений.

#sapsecurity#vulnerability#enterprisesecurity#remotecodeexecution
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 09.09.2026
Instagram

SAP устранила CVSS 10 уязвимость ядра с удалённым выполнением кода

Открыть публикацию в Instagram ↗