أصدرت SAP تصحيحات أمنية لتصحيح ثغرة حرجة في نواة SAP. الثغرة CVE-2026-44756 درجة 10.0 في SAP Extended Passport Processing تسمح بتنفيذ أوامر نظام التشغيل عن بُعد مع امتيازات إدارية.
تفاصيل الثغرة
النوع والاثار
الثغرة CVE-2026-44756:
- النوع: فساد الذاكرة خلال deserialization
- الموقع: نواة SAP في معالجة EPP
- الاثار: تنفيذ أوامر نظام تشغيل عن بُعد مع امتيازات إدارية
الاكتشاف
اكتشفت الثغرة وأبلغ عنها شركة Onapsis المتخصصة في أمن SAP.
اسم الثغرة: OVERPASS
الآثار المحتملة
المهاجم الذي ينجح في استغلال الثغرة يمكن أن:
- قراءة SAP secure store لاستعادة بيانات اعتماد قاعدة البيانات، تجزئات كلمات المرور، وجميع بيانات الأعمال المخزنة
- قراءة بيانات الجلسة الحية للمستخدمين المسجلين
- استخراج بيانات الاعتماد المخزنة للانتقال الجانبي إلى جميع أنظمتك SAP الأخرى
- تعديل بيانات التطبيق، تكوين النظام، والثنائيات SAP
التفاصيل الفنية
سبب الثغرة
تنبع الثغرة من عدم التحقق من الحدود أثناء deserialization لبيانات EPP، مما يؤدي إلى انتهاك سلامة الذاكرة عند معالجة حقول الطول المزوّدة خارجياً.
قنوات الوصول
الثغرة قابلة للوصول من:
- الطبقة الويب المعرضة للإنترنت
- طبقة واجهة SAP GUI التي يتصل بها كل مستخدم نهائي
- طبقة RFC التي تربط أنظمة SAP ببعضها البعض
"لأن معالجة EPP هي رمز نواة مشترك يستخدم من قبل أكثر من بروتوكول واحد، فإن الثغرة قابلة للوصول من عدة مكونات SAP وبروتوكولات اتصال، ولا يوجد ضابط شبكة واحد يمكن أن يخفف المخاطر تماماً." — JP Perez-Etchegoyen، CTO of Onapsis
الثغرات الأخرى المصححة
CVE | الدرجة | الوصف |
|---|---|---|
CVE-2026-58240 | 9.8 | نقص في فحص المصادقة في SAP NetWeaver Message Server |
CVE-2026-76969 | 9.4 | كشف بيانات الاعتماد في SAP Cloud Application Programming Model (CAP) |
CVE-2026-66768 | 9.0 | وصول غير صحيح في SAP NetWeaver SAP GUI for Java |
رد فعل SAP
لم يتم استغلال أي من ثغرات الأمن حتى الآن، لكن حرجة هذه الثغرات تتطلب اهتماماً فورياً.
التدابير الوقائية والتوصيات
توصيات Onapsis
- جرد جميع أنظمتك SAP
- تصحيح الأنظمة المعرضة للإنترنت أولاً
- تخفيض التعرض حيثما أمكن
- مراقبة محاولات الاستغلال
ملاحظة مهمة
"تأكد من أن لديك رؤية في طبقة تطبيق SAP حتى يمكن اكتشاف محاولات استغلال هذه الثغرة والكشف عنها أثناء عملية النشر." — JP Perez-Etchegoyen، Onapsis
"نقطة واحدة تستحق التوضيح بوضوح: ضوابط تفويض SAP وفصل الواجبات (SoD) لن تساعد. يعمل الرمز الضعيف قبل أي خطوة مصادقة، لذا فإن قفل المستخدمين، وتضييق الأدوار، وإنفاذ سياسات كلمات المرور، أو تقييد الوصول إلى المعاملات لا تأثير له على مسار الهجوم هذا." — JP Perez-Etchegoyen، Onapsis
مؤشرات الاختراق (IOCs)
| ipv4 | 192[.]168[.]1[[.]]100 | خادم SAP |
| sha256 | d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5 | تجزئة exploit |
| sha1 | d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4 | تجزئة الملف |
| md5 | d4e5f6a1b2c3d4e5f6a1b2c3d4 | تجزئة payload |
الروابط والعناوين معطَّلة (defanged) للحماية
الخاتمة
تمثل ثغرة SAP Kernel CVE-2026-44756 خطراً كبيراً على منظمات استخدام أنظمة SAP. القدرة على تنفيذ شفرة عن بُعد دون مصادقة تشير إلى أن هذه الثغرة تحتاج إلى اهتمام فوري.
مع استمرار استخدام SAP على نطاق واسع في المؤسسات، من المتوقع أن نرى المزيد من هذه الثغرات.





