ثغرة خطيرة في SAP NetWeaver ABAP بدرجة CVSS 9.9

أصدرت شركة SAP تحديثات أمنية في يوليو 2026 لمعالجة عدة ثغرات، أبرزها الثغرة CVE-2026-44747 في SAP NetWeaver Application Server ABAP، والتي حصلت على درجة خطورة CVSS 9.9.

  • الثغرة عبارة عن out-of-bounds write يمكن أن يستغلها مهاجم مصادق عليه عبر أخطاء منطقية في إدارة الذاكرة.
  • الاستغلال يؤدي إلى فساد الذاكرة، ما يتيح الوصول غير المصرح به إلى البيانات، تعديلها، أو التسبب في توقف النظام.
  • الحل المؤقت المقترح هو تعطيل بعض عقد ICF عبر المعاملة SICF، لكن هذا الخيار قد يوقف بعض وظائف SAP GUI for HTML، لذا يُوصى بشدة بتثبيت نسخة النواة المحدثة.
ثغرات أخرى تم إصلاحها
  • CVE-2026-27690 (CVSS 9.1): ثغرة HTTP request/response smuggling في نشرات SAP Approuter خارج بيئة Cloud Foundry، تسمح للمهاجمين غير المصادقين بإرسال طلبات خاصة تؤدي إلى كشف استجابات المستخدم أو هجمات DoS.
  • CVE-2026-44761 (CVSS 9.1): ثغرة استخدام بيانات اعتماد افتراضية في SAP Commerce Cloud، حيث يمكن أن يحتفظ النظام بعميل OAuth 2.0 تجريبي مع بيانات اعتماد منشورة علنًا من إعدادات تجريبية في بوابة SAP. إذا لم يتم تغيير هذه البيانات، يمكن للمهاجمين الحصول على Access Token صالح وتنفيذ استدعاءات API لقراءة وتعديل البيانات.
جذور المشكلة في Commerce Cloud
  • السبب يعود إلى سكربتات إعداد تجريبية قديمة في SAP Help Portal، والتي أنشأت عملاء OAuth ببيانات اعتماد ثابتة.
  • بعض المؤسسات ربما استوردت هذه الإعدادات إلى بيئات الإنتاج دون تغييرها، مما فتح الباب أمام الاستغلال.
  • العملاء الذين أزالوا العميل التجريبي أو استبدلوا السر الافتراضي بقيمة قوية وفريدة غير متأثرين.
التوصيات الأمنية
  • تثبيت التحديثات الأمنية فورًا، خاصة تحديث ABAP Kernel.
  • مراجعة بيئات الإنتاج للتأكد من عدم وجود عملاء OAuth تجريبيين ببيانات اعتماد افتراضية.
  • إزالة أي عميل تجريبي أو إعادة تكوينه ببيانات اعتماد قوية.
  • مراقبة سجلات النظام لرصد أي نشاط غير اعتيادي.
محمد طاهر
محمد طاهر
المقالات: 1766

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.