Корпорация SAP объявила об устранении серьёзной уязвимости в ядре (программном ядре) своего продукта SAP NetWeaver Application Server ABAP (сервера приложений для языка ABAP). Проблема была внесена в единый Банк данных угроз безопасности информации (BDU) под номером BDU:2026-09909 (CVE-2026-44747). Специалисты по кибербезопасности настоятельно рекомендуют клиентам вендора незамедлительно установить вышедшие обновления.
Детали уязвимости
Речь идёт об ошибке класса CWE-787, известной как запись за границами буфера. Если объяснять простыми словами, то при работе с памятью прикладная программа может выйти за пределы отведённого ей участка. Это позволяет злоумышленнику, действующему удалённо, манипулировать структурами данных в памяти сервера. В более ранних версиях такая уязвимость нередко вела к выполнению произвольного кода.
Особую тревогу вызывает базовая оценка опасности по шкале CVSS 3.1. Она достигла 9,9 балла из 10 возможных - это близко к максимальной критичности. В более консервативной версии шкалы CVSS 2.0 оценка составляет 9 из 10, что также классифицируется как высокий уровень. Такие цифры означают, что атакующему достаточно иметь учётную запись с минимальными привилегиями (уровень пользователя), чтобы проэксплуатировать баг. Ему не требуется доступ к локальной сети жертвы - всё выполняется по сетевому протоколу.
Под удар попали десятки версий ядра SAP NetWeaver. В частности, уязвимыми оказались сборки KRNL64NUC и KRNL64UC версий 7.22 и 7.22EXT, а также версии самого ядра (KERNEL) от 7.22 до 9.20. Полный перечень включает версии 7.22, 7.53, 7.54, 7.77, 7.89, 7.93 и более свежие выпуски 9.16, 9.18, 9.19 и 9.20. Таким образом, проблема затрагивает широкий спектр корпоративных систем - от старых промышленных до сравнительно новых инсталляций.
Источником данных выступает июльский пакет исправлений SAP (patch day) за 2026 год. В специальном бюллетене безопасности компания подтвердила, что уязвимость уже закрыта. Разработчикам и администраторам следует перейти по ссылке в системе поддержки SAP и загрузить соответствующие исправления. Статус уязвимости отмечен как подтверждённый производителем. При этом на момент публикации информации о готовом эксплойте не сообщалось, но аналитики не исключают, что вскоре могут появиться готовые скрипты.
Что означает эта уязвимость для бизнеса? SAP NetWeaver - это платформа, на которой работают ключевые бизнес-приложения: бухгалтерия, управление цепочками поставок, кадровый учёт, логистика. Если злоумышленник получит контроль над сервером, он сможет не только похитить конфиденциальные данные (финансовую отчётность, персональные данные сотрудников и клиентов), но и встроить вредоносную полезную нагрузку в обновления или транзакции. В особо тяжёлых случаях возможна полная остановка бизнес-процессов предприятия.
Параллельно с этой проблемой вендор закрыл ещё несколько критических "дыр", включая уязвимость в компоненте SAP AppRouter, которая позволяла обходить проверки подлинности. Поэтому июльский патч - один из самых значительных за год с точки зрения накопленного риска.
Для специалистов по информационной безопасности очевидно: тестовая среда должна быть обновлена в первую очередь. В условиях ограниченной доступности заплаток - например, при долгом согласовании изменений в промышленной среде - важно применить компенсирующие меры. Среди них: ограничение доступа к серверу NetWeaver только по надёжно контролируемым IP-адресам; мониторинг попыток записи за границы памяти на уровне средств обнаружения вторжений (IDS); усиление аудита действий привилегированных пользователей.
В заключение стоит подчеркнуть: уязвимость класса CWE-787 в таких распространённых корпоративных системах, как SAP, - не рядовой инцидент. Из-за высокого рейтинга опасности и простоты удалённой эксплуатации она требует немедленного внимания. Организациям, использующим уязвимые версии, следует рассматривать установку заплаток как задачу с наивысшим приоритетом. Любое промедление может привести к утечке данных и серьёзным финансовым потерям.
Ссылки
- https://bdu.fstec.ru/vul/2026-09909
- https://www.cve.org/CVERecord?id=CVE-2026-44747
- https://support.sap.com/en/my-support/knowledge-base/security-notes-news/july-2026.html
- https://socradar.io/free-tools/ioc-radar/reports/sap-july-2026-patch-day-fixes-critical-netweaver-and-approuter-flaws-feeada495a67