SAP закрыла критическую уязвимость OVERPASS с оценкой CVSS 10.0

· Безопасность
Компания SAP выпустила обновления безопасности, устранив уязвимость в ядре, позволявшую выполнять произвольные команды на сервере без аутентификации. Всего исправлены четыре критические бреши.

cover.svg

Компания SAP выпустила пакет обновлений безопасности, устранив несколько уязвимостей, включая брешь максимальной степени опасности в механизме обработки Extended Passport (EPP). Проблема получила идентификатор CVE-2026-44756 и предельную оценку CVSS 10.0. Уязвимость обнаружила и передала вендору компания Onapsis, специализирующаяся на безопасности SAP; ей присвоено кодовое имя OVERPASS.

Полная компрометация без пароля

Ошибка кроется в коде ядра SAP, отвечающем за десериализацию данных EPP: отсутствие проверки границ при обработке переданных извне полей длины приводит к нарушению целостности памяти. Злоумышленнику достаточно направить специально сформированный сетевой запрос с некорректным заголовком EPP — и он сможет перехватить управление процессом и выполнить команды операционной системы с административными привилегиями SAP. Никакой аутентификации при этом не требуется.

Опасность усиливается тем, что обработка EPP — это общий код ядра, используемый сразу несколькими протоколами. По словам технического директора Onapsis Х. П. Переса-Этчегойена, уязвимость достижима и с веб-уровня, смотрящего в интернет, и со стороны SAP GUI, к которому подключается каждый пользователь, и через RFC-слой, связывающий системы SAP между собой. Ни один сетевой фильтр не закрывает риск полностью.

Последствия успешной атаки включают чтение защищённого хранилища SAP с учётными данными к базе и хешами паролей, доступ к живым сессиям пользователей, извлечение реквизитов для бокового перемещения в другие системы SAP, а также изменение данных, конфигурации и самих бинарных файлов. Перес-Этчегойен особо подчёркивает: штатные механизмы авторизации и разделения полномочий (SoD) здесь бессильны, поскольку уязвимый код срабатывает до любой проверки аутентификации.

Ещё три критические бреши

Вторая по опасности проблема — CVE-2026-58240 (CVSS 9.8), получившая имя S4GET. Это логическая ошибка в SAP NetWeaver Message Server, присутствующая в ядрах линейки 9.x, на которых работают SAP S/4HANA и S/4HANA Cloud Private Edition. Она срабатывает через тот же публичный порт, к которому подключаются все клиенты SAP GUI, а значит, не может быть просто закрыта межсетевым экраном без обрыва входа пользователей. Успешная эксплуатация даёт удалённое выполнение кода от имени <sid>adm на каждом сервере кластера.

Ещё две критические уязвимости — CVE-2026-76969 (CVSS 9.4), раскрытие учётных данных в мультиарендных приложениях на SAP Cloud Application Programming Model, и CVE-2026-66768 (CVSS 9.0), некорректный контроль доступа в SAP GUI for Java, позволяющий выполнять команды на хосте.

Признаков эксплуатации в реальных атаках пока не зафиксировано, однако Onapsis настоятельно рекомендует провести инвентаризацию всех систем SAP, в первую очередь пропатчить экземпляры, доступные из интернета, сократить поверхность атаки и наладить мониторинг попыток эксплуатации.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.