Radar AI Avatar Transparent

פגיעות קריטית בציון מושלם ב-SAP מאפשרת הרצת קוד מרחוק ללא אימות

SAP פרסמה עדכון אבטחה חודשי הכולל תיקון לפגיעות בשם OVERPASS שקיבלה את הציון המקסימלי האפשרי בסולם CVSS — 10.0. הפגיעות נמצאת בליבת מערכת ה-SAP עצמה ומאפשרת לתוקף ללא כל אימות להריץ פקודות מערכת, לשלוף סיסמאות ולתפוס סשנים פעילים של משתמשים מחוברים.

איור קונספטואלי של דלת כספת פתוחה בחדר שרתים על רקע כחול-ציאן כהה
מזהה CVE-2026-44756 ("OVERPASS")
מוצר וגרסאות מושפעות ליבת SAP Kernel ו-Web Dispatcher — גרסאות 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04 ו-9.16 עד 9.20
חומרה (CVSS) 10.0 — קריטית
מנוצל בפועל לא פורסם מידע על ניצול בפועל נכון לכתיבת שורות אלו
סטטוס תיקון תוקן ב-Security Patch Day של SAP לספטמבר 2026

מה קרה

הפגיעות מקורה בגלישת חוצץ קלאסית בספריית עיבוד Extended Passport (EPP), רכיב שמשמש למעקב ותיעוד פנימי במגוון רחב של יישומי SAP. בקשת רשת מעוצבת עם כותרת EPP פגומה יכולה לעקוף בדיקות גבול שחסרות בקוד ולגרום להתנהגות זיכרון לא בטוחה. מכיוון שהרכיב נגיש דרך הרשת וללא צורך באימות מוקדם, תוקף מרוחק יכול לנצל אותו כדי להריץ פקודות מערכת, לשלוף סיסמאות ומידע מזהה, לקרוא סשנים (sessions) פעילים של משתמשים מחוברים ואף לשנות קבצי תצורה ובינאריים של המערכת.

העדכון החודשי כולל גם שתי פגיעויות קריטיות נוספות: CVE-2026-58240 (ציון 9.8) — היעדר בדיקת אימות ב-SAP NetWeaver Message Server שמאפשר גישה לשירותים חשופים ללא הרשאה; ו-CVE-2026-76969 (ציון 9.4) — חשיפת פרטי הזדהות בספריית sap/cds-mtxs המשמשת יישומים מרובי-דיירים. יחד עם עוד כ-16 פגיעויות בחומרה נמוכה יותר, מדובר באחד מימי העדכונים החמורים ביותר של SAP השנה.

נקודות לשים לב

  • ארגונים המריצים את גרסאות ה-SAP Kernel או Web Dispatcher המפורטות למעלה צריכים לעדכן בדחיפות — הפגיעות נגישה ללא אימות וללא אינטראקציה מהמשתמש.
  • אם עדכון מיידי לא אפשרי, בדוק חסימת גישת רשת לרכיבים החשופים (Message Server, ממשקי Web Dispatcher) מרשתות שאינן מהימנות, כפתרון ביניים זמני בלבד.
  • בדוק ביומני הרישום בקשות עם כותרות EPP חריגות או שגויות מבחינת מבנה, שעשויות להעיד על ניסיון ניצול.
  • מאחר שהפגיעות מאפשרת גם קריאת סשנים פעילים, שקול לאלץ ניתוק והתחברות מחדש (session invalidation) של משתמשים בסביבות רגישות אחרי העדכון.
  • סקור גם את שתי הפגיעויות הקריטיות הנוספות (CVE-2026-58240, CVE-2026-76969) — הן חלק מאותו עדכון ורלוונטיות בעיקר לסביבות NetWeaver ויישומים מבוססי SAP CAP.

מקורות: SecurityWeek · BleepingComputer

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-