أصدرت شركة SAP تحديثات أمنية لمعالجة ثغرات متعددة، أبرزها ثغرة قصوى الخطورة في معالجة Extended Passport (EPP) داخل النواة، والمعروفة باسم OVERPASS. الثغرة، بدرجة خطورة CVSS 10.0، هي حالة فساد ذاكرة ناجمة عن غياب التحقق من الحدود أثناء فك تسلسل بيانات EPP. يمكن لمهاجم غير مصادق إرسال طلبات شبكة مصممة خصيصًا لتشغيل أوامر نظام على المضيف بامتيازات إدارية، ما يؤدي إلى اختراق كامل للبيانات والعمليات التجارية في SAP. الخطورة تكمن في أن معالجة EPP جزء من النواة ويُستخدم عبر عدة بروتوكولات (الويب، SAP GUI، RFC)، ما يجعل الثغرة قابلة للاستغلال من الإنترنت دون أي بيانات اعتماد.
ثغرة S4GET (CVE-2026-58240)
الثغرة الثانية، المسماة S4GET، هي خلل منطقي في SAP NetWeaver Message Server، بدرجة خطورة CVSS 9.8. تسمح لمهاجم غير مصادق بتنفيذ أوامر عن بُعد كمستخدم النظام <sid>adm عبر نفس المنفذ الذي يتصل به كل عميل SAP GUI، ما يجعلها غير قابلة للعزل عبر الجدار الناري دون تعطيل تسجيل الدخول للمستخدمين.
ثغرات إضافية
- CVE-2026-76969 (CVSS 9.4): كشف بيانات اعتماد في تطبيقات متعددة المستأجرين باستخدام SAP CAP، يسمح بتعديل أو حذف بيانات المستأجرين.
- CVE-2026-66768 (CVSS 9.0): ضعف في التحكم بالوصول في SAP GUI for Java يسمح بتنفيذ أوامر على المضيف.
التداعيات والتوصيات
نجاح الاستغلال يمكن أن يؤدي إلى:
- قراءة مخزن SAP الآمن واستخراج بيانات اعتماد قواعد البيانات وكلمات المرور.
- الوصول إلى بيانات الجلسات الحية للمستخدمين.
- التحرك الجانبي إلى أنظمة SAP أخرى.
- تعديل البيانات والتكوينات وحتى ملفات SAP التنفيذية.
شركة Onapsis أوصت المؤسسات بـ:
- جرد جميع أنظمة SAP وتطبيق التحديثات فورًا، بدءًا بالأنظمة المواجهة للإنترنت.
- تقليل التعرض حيثما أمكن ومراقبة محاولات الاستغلال أثناء نشر الإصلاحات.
- إدراك أن ضوابط التفويض وسياسات كلمات المرور لا تمنع الهجوم، لأن الثغرة تُستغل قبل أي خطوة مصادقة.































