SAP в рамках сентябрьского цикла исправлений закрыла 19 уязвимостей в своих продуктах. Четыре из них получили статус критических. Наибольшую опасность представляет повреждение памяти в компоненте Extended Passport Processing с оценкой 10.0 по шкале CVSS, которая используется для измерения критичности уязвимостей. Эта уязвимость затрагивает широкий спектр версий ядра SAP Kernel и Web Dispatcher. Она потенциально позволяет удаленно выполнить произвольный код и полностью скомпрометировать систему.
Детали уязвимостей
Второй по значимости стала уязвимость в NetWeaver Message Server с оценкой 9.8. Message Server представляет собой компонент, который координирует обмен данными между серверами SAP. Из-за отсутствия проверки подлинности злоумышленник может отправлять на сервер запросы без каких-либо учетных данных. Это открывает возможность для несанкционированного доступа к внутренним интерфейсам. В зависимости от конфигурации атака может привести к выполнению команд или получению данных.
Еще одна критическая уязвимость связана с мультитенантными приложениями, построенными на SAP Cloud Application Programming Model. Ошибка находится в библиотеке sap/cds-mtxs, которая отвечает за управление арендаторами в облачных средах. Она позволяет раскрыть учетные данные других клиентов. В многопользовательских сервисах это особенно опасно, поскольку нарушение изоляции между арендаторами способно вызвать утечку конфиденциальной информации.
Четвертая критическая уязвимость касается неправильного контроля доступа в SAP GUI for Java. Это клиентское приложение для подключения к серверам SAP. Уязвимость позволяет обойти механизмы авторизации и получить повышенные привилегии. Поскольку администраторы используют GUI for Java для управления системами, потенциальный ущерб от такой атаки значителен.
Среди остальных исправлений есть уязвимости с высоким уровнем риска. SAP Integration Suite содержит уязвимость обработки внешних XML-сущностей. Она позволяет читать локальные файлы с сервера или инициировать запросы к внутренним ресурсам. NetWeaver Business Client имеет уязвимость небезопасной десериализации данных, что может привести к выполнению кода при обработке специально сформированного файла. Еще одно повреждение памяти затрагивает NetWeaver Application Server для ABAP и ABAP Platform. Оно влияет на те же версии ядра, что и проблема в Extended Passport, и также может использоваться для удаленной атаки.
Кроме того, SAP обновила августовскую заметку об уязвимости повышения привилегий в ABAP Developer Tools. Этот компонент используют разработчики для создания программ на языке ABAP. Уязвимость позволяет пользователю с ограниченными правами получить более высокий уровень доступа. В Commerce Cloud Search and Navigation исправлена CRLF-инъекция, возникающая из-за компонентов Jetty. Она позволяет внедрять в ответы сервера дополнительные заголовки или содержимое. Там же компания устранила уязвимость некорректной конфигурации, связанной с Apache Log4j.
Средний уровень риска получили несколько проблем. Раскрытие информации возможно в Web Dispatcher, Internet Communication Manager и Content Server. Эти компоненты часто размещаются на границе сети и обрабатывают входящие HTTP-запросы. Внедрение SQL-кода присутствует в модуле S/4HANA Intercompany Matching and Reconciliation. Оно позволяет манипулировать запросами к базе данных и получать данные, к которым не должно быть доступа. Подделка запросов на стороне сервера, известная как Server-Side Request Forgery, затрагивает SAP Manufacturing Integration and Intelligence. С ее помощью атакующий может заставить сервер обратиться к произвольным внутренним адресам.
SAP исправила уязвимость перехвата кликов в SAPUI5, наборе инструментов для построения веб-интерфейсов. Этот вид атаки заключается в том, что пользователь видит один интерфейс, а его действия направлены на другой элемент страницы. В S/4HANA Finance для Advanced Payment Management закрыто несколько ошибок межсайтовой подделки запросов. Такие уязвимости позволяют злоумышленнику инициировать действия от имени авторизованного пользователя без его ведома. Также закрыты уязвимости отсутствия авторизации в S/4HANA Manage Bank Chains и в некоторых версиях NetWeaver и ABAP Platform. Низким уровнем риска оценена уязвимость отказа в обслуживании в SOAP-адаптере SAP Process Integration.
Перечень затронутых продуктов очень широк. Он включает базовые версии ядра SAP, платформу NetWeaver различных годов выпуска, S/4HANA, Commerce Cloud, Integration Suite, Manufacturing Integration and Intelligence, SAPUI5 и другие компоненты. Многие из них взаимодействуют между собой. По этой причине при планировании обновления важно учитывать совместимость версий и не оставлять без внимания системы, которые не используются активно, но все еще подключены к сети.
SAP опубликовала технические детали и патчи в бюллетене безопасности за сентябрь 2026 года. Пользователям необходимо сверить используемые версии с перечнем затронутых и установить обновления через портал поддержки. Для ядра SAP и связанных компонентов может потребоваться согласованное обновление нескольких систем, включая кластерные и резервные конфигурации. После установки стоит провести регрессионное тестирование, чтобы убедиться в работоспособности всех функций. Если немедленное обновление невозможно, следует ограничить доступ к затронутым сервисам, особенно при их доступности из интернета.
На момент публикации сведений об активной эксплуатации этих уязвимостей в реальных атаках не поступало. Однако наличие уязвимости с максимальным баллом CVSS 10.0 указывает на серьезность дефекта в компоненте, который используется для обработки цифровых паспортов в ядре SAP. Пропуск аутентификации в Message Server также способен стать точкой входа для злоумышленников, если патч не будет установлен вовремя. Администраторам SAP-ландшафта следует рассматривать сентябрьский набор исправлений как приоритетный и не откладывать его применение.
Ссылки