
Цели 20 уязвимости бяха отстранени в софтуера на SAP с новата кумулативна корекция на сигурността. Прави впечатление, че две от уязвимостите попадат в категорията „критични“ – всъщност те са толкова сериозни, че са получили собствени имена.
SAP пусна актуализации, отстраняващи 20 уязвимости в различни свои продукти. Сред тях е критична уязвимост в базовия код на софтуера на SAP, която може да доведе до повреда в паметта. На тази уязвимост е присвоена възможно най-високата степен на опасност.
Друга критична уязвимост е свързана с пропуски в удостоверяването и представлява заплаха за всички приложения на SAP в рамките на дадена мрежа.
Уязвимостта „Overpass“
Една от затворените уязвимости с идентификатор CVE-2026-44756 е наречена „Overpass“. Тя е открита и документирана от изследователи на компанията за сигурност Onapsis.
По същество уязвимостта произтича от стандартна грешка тип „препълване на буфера“ (buffer overflow) в библиотеката, отговаряща за обработката на протокола EPP (Extended Passport Protocol).
Успешната експлоатация на уязвимостта позволява на неоторизирани нападатели да изпълняват произволни команди с администраторски права върху уязвими хостове на SAP, което води до пълно компрометиране на основните процеси и бизнес данни.
Уязвимостта може да бъде експлоатирана чрез SAP ICM (Internet Communication Manager) – мрежов компонент на сървъра за приложения на SAP, който свързва системата (SAP NetWeaver Application Server) с интернет чрез протоколите HTTP, HTTPS и SMTP.
Според оценки на Onapsis, над 10 000 системи на SAP, достъпни от интернет, използват уязвимия компонент, което ги прави основни цели за атаки чрез експлоатиране на CVE-2026-44756. Компанията дори смята, че 10 000 системи е занижена оценка.
Според изследователите, това число отчита „само системите, достъпни чрез HTTP, и значително подценява броя на инстанциите на SAP Web Dispatcher, който действа като прокси за своята бекенд система и не връща специфичен SAP банер в основния си път – това затруднява откриването му от скенери, обхождащи интернет пространството.
Уязвимостта „S4GET“
SAP отстрани още една критична уязвимост – CVE-2026-58240, свързана с липса на удостоверяване в SAP NetWeaver Message Server. Изследователският екип на Onapsis ѝ даде името S4GET.
Успешното експлоатиране на тази уязвимост позволява на неоторизирани нападатели да получат достъп до целия клъстер от SAP системи и дистанционно да изпълняват зловредни програми и произволни команди през мрежата.
„Уязвимостта се задейства чрез същия порт, достъпен от външната мрежа, който се използва от всеки SAP GUI клиент; следователно тя не може да бъде блокирана от защитна стена, без това да наруши процеса на удостоверяване на крайните потребители“, отбелязва Пабло Артусо, изследовател по сигурността в Onapsis.
„За експлоатирането не са необходими нито идентификационни данни, нито сертификати, нито пък [атаката] зависи от неправилни настройки. Успешната атака осигурява възможност за пълно дистанционно изпълнение на код – с правата на потребител ‘adm’ – на всеки сървър за приложения в клъстера“, уточнява той.
Засилен интерес от кибернападателите
Миналия месец SAP отстрани друга критична уязвимост (CVE-2026-58231) в платформата си за електронна търговия Commerce Cloud. Експерти по киберсигурност от компанията Defused установиха, че тя е била активно експлоатирана само дни след пускането на корекцията.
От ноември 2021 г. насам Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) е добавила 14 уязвимости в сигурността на SAP към списъка си с активно експлоатирани уязвимости, включително три, използвани от групировки за атаки с рансъмуер.
Според специалистите, популярността на SAP в корпоративния сектор гарантира засилен интерес от страна на киберпрестъпниците към пропуски в кода ѝ, а бъг с максимална степен на опасност е истински подарък за тях.

