Skip to content

SAP kõrvaldas kolm kriitilist turvaauku NetWeaveris, AppRouteris ja Commerce Cloud’is

Lühidalt: SAP kõrvaldas kolm kriitilist turvaauku (CVE-2026-44747, CVE-2026-27690, CVE-2026-44761) NetWeaveris, AppRouteris ja Commerce Cloud’is, mis võimaldavad mälurikkumist, DoS-ründeid ja tokenite vargust.

SAP parandas 2026. aasta juulis kokku 16 turvaauku, sealhulgas kolm kriitilist nõrkust toote põhikomponentides. CISO-de jaoks olulise infona: kaks kriitilist turvaauku võimaldavad autentimist mittenõudvat ründevektorit või andmetele juurdepääsu eelseadistatud sisselogimisandmetega.

2026. aasta juuli kuupaikaduse raames kõrvaldas SAP 16 turvaauku. Kolm neist liigitati kriitiliseks: CVE-2026-44747 NetWeaver Application Server ABAP-is, CVE-2026-27690 SAP AppRouteris ja CVE-2026-44761 SAP Commerce Cloud’is.

CVE-2026-44747 puudutab NetWeaver Application Server ABAP-i ja kirjeldab puhvri piiridest välja kirjutamise viga (buffer overflow). Autenditud ründaja saab ära kasutada mälu haldamise loogikavigu, põhjustades mälurikkumist. See seab ohtu rakenduse konfidentsiaalsuse, terviklikkuse ja käideldavuse. CVE-2026-27690 puudutab AppRouterit, SAP Business Technology Platformi Node.js-põhist vahendustarkvara teeki. Autentimist mittenõudvad ründajad saavad spetsiaalselt loodud HTTP-päringute abil pääseda ligi kasutajate vastustele või vallandada teenusetõkestusründeid (DoS). CVE-2026-44761 Commerce Cloud’is võimaldab ründajatel eelseadistatud sisselogimisandmete abil saada kehtivaid juurdepääsutokeneid ning lugeda või muuta andmeid teatud API-de kaudu.

Lisaks kriitilistele turvaaukudele parandati kuus kõrge, seitse keskmise ja üks madala raskusastmega nõrkust. Probleemide hulgas on DLL-kaaperdamine, puuduvad õiguste kontrollid, kaugkoodi käivitamine, ristsaidiskriptimine (XSS), SQL-süstimine ja teabe lekkimine. SAP andmetel puuduvad hetkel viited uute turvaaukude aktiivsele ärakasutamisele.

Küll aga hoiatab USA küberturvalisuse amet CISA: alates 2021. aasta novembrist on juba 14 SAP-i turvaauku kantud teadaolevate ärakasutatud nõrkuste kataloogi, millest kahte on kasutanud ka lunavararühmitused. 2026. aasta juunis kõrvaldas SAP 15 turvaauku, samal ajal kui ametlikud npm-paketid langesid tarneahela ründe ohvriks, mille eesmärk oli arendajate sisselogimisandmete vargus. See rõhutab SAP turvavärskenduste jätkuvat olulisust ründajate mängukavades.


Allikas: www.it-daily.net · Avaldatud 15. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: