SAP отстрани 21 нови уязвимости

SAP публикува своя септемврийски бюлетин за сигурност, в който съобщава за 21 нови уязвимости в продуктите си. Сред тях се открояват три критични слабости, засягащи платформата NetWeaver, широко внедрена в големи корпоративни мрежи като основа за системите ERP, CRM, SRM и SCM.

Най-сериозната уязвимост – CVE-2025-42944

Уязвимостта CVE-2025-42944, оценена с максималния риск от 10/10 по CVSS, представлява несигурна десериализация в NetWeaver (RMIP4), ServerCore 7.50.

Неаутентикиран атакуващ може да изпрати зловреден Java обект през RMI-P4 модул към отворен порт и да изпълни произволни команди на операционната система.

RMI-P4 обичайно се използва за вътрешна SAP комуникация и администрация, но неправилни настройки на защитни стени могат да доведат до експонирането му в интернет.

Други критични уязвимости

  • CVE-2025-42922 (CVSS 9.9) – недостатъчна сигурност при файлови операции в NetWeaver AS Java (Deploy Web Service). Атакуващ с базов акаунт може да качи произволни файлове и да компрометира системата.

  • CVE-2025-42958 (CVSS 9.1) – липсваща проверка за автентикация, която позволява на неоторизирани високопривилегировани потребители да четат, модифицират или изтриват чувствителни данни и да получават административен достъп.

Високорискови уязвимости

Освен критичните, SAP закри и няколко сериозни пропуска:

  • CVE-2025-42933 (Business One SLD) – небезопасно съхранение на чувствителни данни (напр. пароли).

  • CVE-2025-42929 (SLT Replication Server) – липсваща валидация на входни данни, позволяваща корупция или манипулация на репликирана информация.

  • CVE-2025-42916 (S/4HANA) – слабости във входните проверки, които могат да доведат до неоторизирана манипулация на данни.

Експлойт в реална среда

Преди броени седмици бе разкрито, че нападатели вече експлоатират CVE-2025-42957 – критична уязвимост за S/4HANA, Business One и NetWeaver, която позволява инжектиране на зловреден код. Това подчертава високата степен на риск за организациите, които забавят прилагането на актуализациите.

Препоръки

Системните администратори са призовани незабавно да приложат актуализациите и мерките за смекчаване на риска, предоставени от SAP. Пълните технически детайли са достъпни за клиентите чрез официалния SAP портал.

По материали от Интернет

Подобни

Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640