SAP публикува своя септемврийски бюлетин за сигурност, в който съобщава за 21 нови уязвимости в продуктите си. Сред тях се открояват три критични слабости, засягащи платформата NetWeaver, широко внедрена в големи корпоративни мрежи като основа за системите ERP, CRM, SRM и SCM.
Най-сериозната уязвимост – CVE-2025-42944
Уязвимостта CVE-2025-42944, оценена с максималния риск от 10/10 по CVSS, представлява несигурна десериализация в NetWeaver (RMIP4), ServerCore 7.50.
Неаутентикиран атакуващ може да изпрати зловреден Java обект през RMI-P4 модул към отворен порт и да изпълни произволни команди на операционната система.
RMI-P4 обичайно се използва за вътрешна SAP комуникация и администрация, но неправилни настройки на защитни стени могат да доведат до експонирането му в интернет.
Други критични уязвимости
-
CVE-2025-42922 (CVSS 9.9) – недостатъчна сигурност при файлови операции в NetWeaver AS Java (Deploy Web Service). Атакуващ с базов акаунт може да качи произволни файлове и да компрометира системата.
-
CVE-2025-42958 (CVSS 9.1) – липсваща проверка за автентикация, която позволява на неоторизирани високопривилегировани потребители да четат, модифицират или изтриват чувствителни данни и да получават административен достъп.
Високорискови уязвимости
Освен критичните, SAP закри и няколко сериозни пропуска:
-
CVE-2025-42933 (Business One SLD) – небезопасно съхранение на чувствителни данни (напр. пароли).
-
CVE-2025-42929 (SLT Replication Server) – липсваща валидация на входни данни, позволяваща корупция или манипулация на репликирана информация.
-
CVE-2025-42916 (S/4HANA) – слабости във входните проверки, които могат да доведат до неоторизирана манипулация на данни.
Експлойт в реална среда
Преди броени седмици бе разкрито, че нападатели вече експлоатират CVE-2025-42957 – критична уязвимост за S/4HANA, Business One и NetWeaver, която позволява инжектиране на зловреден код. Това подчертава високата степен на риск за организациите, които забавят прилагането на актуализациите.
Препоръки
Системните администратори са призовани незабавно да приложат актуализациите и мерките за смекчаване на риска, предоставени от SAP. Пълните технически детайли са достъпни за клиентите чрез официалния SAP портал.









