VMTech
Razgovarajmo

SAP otklanja kritične propuste u kernelu i NetWeaveru

SAP otklanja kritične propuste u kernelu i NetWeaveru

SAP je objavio bezbednosne zakrpe za više ranjivosti, među kojima se izdvaja CVE-2026-44756 sa ocenom CVSS 10.0 u obradi SAP Extended Passport (EPP) podataka. Propust, koji je Onapsis nazvao OVERPASS, može neautentifikovanom napadaču omogućiti udaljeno izvršavanje proizvoljnih komandi operativnog sistema na SAP hostu sa SAP administrativnim privilegijama.

Drugi kritični propust je CVE-2026-58240, CVSS 9.8, u SAP NetWeaver Message Serveru. Reč je o nedostajućoj proveri autentifikacije koja napadaču sa mrežnim pristupom može omogućiti neovlašćene radnje. Onapsis je ovu ranjivost označio imenom S4GET.

Zašto je OVERPASS posebno rizičan

CVE-2026-44756 nastaje zbog izostanka provere granica pri deserijalizaciji EPP podataka. Spolja dostavljena polja dužine mogu izazvati povredu bezbednosti memorije, a posebno oblikovan mrežni zahtev sa neispravnim EPP zaglavljem može pokrenuti neželjeno ponašanje i prekid programa.

EPP obrada predstavlja zajednički kernel kod koji koristi više protokola. Zato je ranjivost dostupna preko javno izloženog veb sloja, SAP GUI sloja koji koriste krajnji korisnici i RFC sloja koji povezuje SAP sisteme. Za napad nisu potrebni kredencijali, pa jedan mrežni filter ne može samostalno ukloniti rizik bez posledica po legitimnu komunikaciju.

Uspešna zloupotreba može napadaču otvoriti pristup SAP secure store-u i podacima kao što su kredencijali za bazu i heševi lozinki. Mogući su i uvid u aktivne sesije prijavljenih korisnika, krađa sačuvanih akreditiva radi bočnog kretanja, kao i izmene aplikacionih podataka, konfiguracije i SAP binarnih datoteka.

S4GET i dodatne kritične zakrpe

Ranjivost S4GET pogađa SAP kernel linije 9.x koje koriste SAP S/4HANA i SAP S/4HANA Cloud Private Edition, a potencijalno i druge ABAP proizvode. Aktivira se preko istog javnog porta koji koriste SAP GUI klijenti, zbog čega njegovo potpuno blokiranje može prekinuti prijavljivanje krajnjih korisnika. Uspešan napad može dovesti do udaljenog izvršavanja koda pod nalogom <sid>adm na svakom aplikacionom serveru u klasteru.

SAP je takođe zakrpio CVE-2026-76969, CVSS 9.4, propust za otkrivanje kredencijala u višezakupničkim aplikacijama zasnovanim na SAP Cloud Application Programming Modelu. Posebno oblikovani zahtevi mogu omogućiti pribavljanje osetljivih kredencijala, a zatim zamenu ili brisanje podataka zakupca. CVE-2026-66768, ocenjen sa 9.0, odnosi se na nepravilnu kontrolu pristupa u SAP NetWeaver SAP GUI for Java i može omogućiti izvršavanje proizvoljnih komandi na hostu.

Prioriteti za poslovne timove

Nijedna od navedenih ranjivosti do sada nije prijavljena kao iskorišćena, ali njihova težina zahteva ubrzanu reakciju. Prvi korak je potpuni popis SAP sistema i utvrđivanje verzija i izloženih komponenti, uz prioritetno ažuriranje sistema dostupnih sa interneta.

Tokom uvođenja zakrpa treba smanjiti nepotrebnu mrežnu izloženost i pratiti pokušaje eksploatacije na aplikacionom sloju. SAP autorizacije, razdvajanje dužnosti, strože lozinke i ograničenja transakcija ne štite od OVERPASS puta napada, jer ranjivi kod radi pre koraka autentifikacije. Praktičan poslovni zaključak je da se zakrpe, pregled izloženosti i nadzor SAP aplikacionog sloja vode kao jedinstven hitan zadatak, a ne kao odvojene administrativne aktivnosti.

#sapsecurity#vulnerability#enterprisesecurity#remotecodeexecution
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 09.09.2026
Instagram

SAP otklanja kritične propuste u kernelu i NetWeaveru

Otvorite objavu na Instagramu ↗