TGViewer
Russian OSINT Russian OSINT @russian_osint · 47.8K subscribers
Post #7914 6.68K
🖥SAP закрыла критическую уязвимость OVERPASS, но 🇷🇺российскому бизнесу официальный патч недоступен

SAP выпустила исправление для критической уязвимости OVERPASS (CVE-2026-44756), получившей наивысшую оценку 10 баллов по шкале CVSS. Обновление доступно с 8 сентября. Успешная эксплуатация позволяет удалённому злоумышленнику без прохождения аутентификации выполнять команды операционной системы от имени учётной записи сервиса SAP и перехватить полный контроль над инфраструктурой и бизнес-данными.

Для российских предприятий ситуация осложняется прекращением официальной поддержки вендора в конце 2023 года. Как сообщает ComNews, сотни отечественных компаний продолжают использовать продукты SAP, но лишены штатного доступа к обновлениям и базе SAP Notes. Возникает неприятная ситуация, когда сведения об уязвимости известны всему миру, а легальная возможность установить патч у бизнеса в РФ отсутствует.

Проблему обнаружили ИБ-исследователи Onapsis. Ошибка содержится в общем коде ядра SAP при обработке служебной структуры Extended Passport (EPP), используемой для сквозной трассировки запросов. Из-за отсутствия проверки границ при десериализации возникает повреждение памяти. Onapsis выявила свыше 10 000 уникальных IP-адресов с доступными из интернета веб-интерфейсами SAP, однако архитектура EPP делает уязвимыми и внутренние серверы через стандартные протоколы взаимодействия SAP GUI и RFC.

Полноценное устранение уязвимости требует обновления ядра по бюллетеню SAP Security Note 3747649, на который ссылается европейский координационный центр CERT-EU. До установки официального исправления организациям необходимы полная инвентаризация затронутых компонентов, изоляция систем и непрерывный мониторинг попыток эксплуатации. Компенсирующие меры снижают риск сетевого проникновения, однако сам уязвимый код не исправляют.

Руководитель группы инфраструктурной безопасности компании Positive Technologies Павел Попов выделил три первоочередных шага для организаций, которые всё ещё используют зарубежные ERP-системы без поддержки вендора:

▪️Провести инвентаризацию активов, поскольку каждая третья компания не уверена, что знает свою инфраструктуру;
▪️Убрать ERP-системы с периметра и ограничить доступ к ним внутри сети сегментацией и компенсирующими мерами;
▪️Приоритизировать уязвимости не по CVSS (Common Vulnerability Scoring System), а по реальным путям атак. Параллельно важно планировать миграцию - система без обновлений с каждым месяцем обходится дороже.

Главный эксперт Центра информационной безопасности АНО «Университет Иннополис» Михаил Серегин разъяснил корреспонденту ComNews, что предприятиям с критической зависимостью бизнес-процессов от зарубежных ERP необходимо рассматривать переход на отечественные либо иные решения, для которых сохраняются законные возможности лицензирования, сопровождения и получения обновлений безопасности.

@Russian_OSINT
More from @russian_osint
  1. Sep 23, 2026Банкам не хватает специалистов для настройки антифрод‑систем — об этом говорится в исследо…
  2. Sep 23, 2026🇨🇳 Alibaba готовит ❗️Qwen4 и планирует ❗️Qwen5 на 🤯10 трлн параметров На конференции Ap…
  3. Sep 22, 2026🎩ShinyHunters заявила о взломе 🇺🇸ФБР и краже до 3 ТБ данных Хакерская группировка Shiny…
  4. Sep 22, 2026🈁 Anthropic представила Claude Opus 5.5, которая на 40% дешевле и более чем на 30% быстре…
  5. Sep 22, 2026🇺🇸США предложили 🇨🇳Китаю сообщать друг другу об опасных ИИ-инцидентах Министр финансов…
  6. Sep 22, 2026👩‍💻 ChatGPT и увольнения подрядчиков за использование 🤖генеративных моделей Издание 404…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →