SAP закрыла критическую уязвимость OVERPASS с оценкой CVSS 10.0
Компания SAP выпустила пакет обновлений безопасности, устранив несколько уязвимостей, включая брешь максимальной степени опасности в механизме обработки Extended Passport (EPP). Проблема получила идентификатор CVE-2026-44756 и предельную оценку CVSS 10.0. Уязвимость обнаружила и передала вендору компания Onapsis, специализирующаяся на безопасности SAP; ей присвоено кодовое имя OVERPASS.
Полная компрометация без пароля
Ошибка кроется в коде ядра SAP, отвечающем за десериализацию данных EPP: отсутствие проверки границ при обработке переданных извне полей длины приводит к нарушению целостности памяти. Злоумышленнику достаточно направить специально сформированный сетевой запрос с некорректным заголовком EPP — и он сможет перехватить управление процессом и выполнить команды операционной системы с административными привилегиями SAP. Никакой аутентификации при этом не требуется.
Опасность усиливается тем, что обработка EPP — это общий код ядра, используемый сразу несколькими протоколами. По словам технического директора Onapsis Х. П. Переса-Этчегойена, уязвимость достижима и с веб-уровня, смотрящего в интернет, и со стороны SAP GUI, к которому подключается каждый пользователь, и через RFC-слой, связывающий системы SAP между собой. Ни один сетевой фильтр не закрывает риск полностью.
Последствия успешной атаки включают чтение защищённого хранилища SAP с учётными данными к базе и хешами паролей, доступ к живым сессиям пользователей, извлечение реквизитов для бокового перемещения в другие системы SAP, а также изменение данных, конфигурации и самих бинарных файлов. Перес-Этчегойен особо подчёркивает: штатные механизмы авторизации и разделения полномочий (SoD) здесь бессильны, поскольку уязвимый код срабатывает до любой проверки аутентификации.
Ещё три критические бреши
Вторая по опасности проблема — CVE-2026-58240 (CVSS 9.8), получившая имя S4GET. Это логическая ошибка в SAP NetWeaver Message Server, присутствующая в ядрах линейки 9.x, на которых работают SAP S/4HANA и S/4HANA Cloud Private Edition. Она срабатывает через тот же публичный порт, к которому подключаются все клиенты SAP GUI, а значит, не может быть просто закрыта межсетевым экраном без обрыва входа пользователей. Успешная эксплуатация даёт удалённое выполнение кода от имени <sid>adm на каждом сервере кластера.
Ещё две критические уязвимости — CVE-2026-76969 (CVSS 9.4), раскрытие учётных данных в мультиарендных приложениях на SAP Cloud Application Programming Model, и CVE-2026-66768 (CVSS 9.0), некорректный контроль доступа в SAP GUI for Java, позволяющий выполнять команды на хосте.
Признаков эксплуатации в реальных атаках пока не зафиксировано, однако Onapsis настоятельно рекомендует провести инвентаризацию всех систем SAP, в первую очередь пропатчить экземпляры, доступные из интернета, сократить поверхность атаки и наладить мониторинг попыток эксплуатации.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.