SAP NetWeaver ABAP получил патч против уязвимости 9.9
🔥 SAP NetWeaver ABAP получил патч против уязвимости 9.9
Июльское обновление SAP, по данным The Hacker News, принесло сразу три критические дыры. Главная — CVE-2026-44747 в NetWeaver Application Server ABAP: выход за границы буфера при записи из-за логических ошибок управления памятью ведёт к повреждению памяти, и аутентифицированный атакующий получает доступ к данным или обрушивает систему. Временный обходной путь предлагает отключить все ICF-узлы с определённым свойством в транзакции SICF, но это ломает SAP GUI for HTML — для большинства компаний путь только один: срочно обновить ядро ABAP. Две оставшиеся — контрабанда HTTP-запросов в Approuter (CVE-2026-27690, CVSS 9.1) и жёстко зашитые учётные данные примера OAuth-клиента в Commerce Cloud (CVE-2026-44761, CVSS 9.1). Пока атак в дикой природе нет, но каждое промедление с патчем отдаёт инициативу противнику.
→ CVE-2026-44747, выход за границы буфера при записи, CVSS 9.9, SAP NetWeaver AS ABAP
→ CVE-2026-27690, контрабанда HTTP-запросов, CVSS 9.1, SAP Approuter (не Cloud Foundry)
→ CVE-2026-44761, учётные данные по умолчанию примера OAuth 2.0 клиента, CVSS 9.1, SAP Commerce Cloud
Показательна третья уязвимость: проблема не в коде, а в примере конфигурации из документации, который разработчики копируют в боевую среду, не меняя секрет. Проверьте свои SAP-инсталляции прямо сейчас: наличие примера OAuth-клиента с публично документированным ключом — не гипотетика, а готовый ключ для атакующего.
#SAP #NetWeaver #CVE-2026-44747 #CVE-2026-27690 #CVE-2026-44761