SAP, bu soruna yönelik güncellemeler yayınladıçoklu güvenlik açıklarıSAP NetWeaver Uygulama Sunucusu ABAP'taki kritik bir kusur da dahil olmak üzere Temmuz 2026 güvenlik güncellemelerinin bir parçası olarak.

Söz konusu güvenlik açığıCVE-2026-44747(CVSS puanı: 9,9), kimliği doğrulanmış bir saldırganın, bellek yönetimindeki mantıksal hatalardan yararlanarak yetkisiz veri erişimine, değişikliğe veya sistemin kullanılamaz olmasına yol açabilecek bir bellek bozulmasına neden olmasına olanak tanıyan, sınır dışı bir yazma kusuru.

SAP güvenlik firması Onapsis, "Geçici bir geçici çözüm olarak not, SICF işleminde belirli bir özelliğe sahip tüm ICF düğümlerinin devre dışı bırakılmasını öneriyor."said. "Geçici çözüm, HTML için SAP GUI'de işlemlerin açılmasını devre dışı bırakacağından, tüm müşteriler için bir seçenek değildir ve yama uygulayan ABAP Çekirdek sürümünün yüklenmesi önemle tavsiye edilir."

SAP tarafından ayrıca iki kritik güvenlik açığı da ele alınmaktadır:

  • CVE-2026-27690(CVSS puanı: 9,1) - Kimliği doğrulanmamış bir saldırganın, istek-yanıt senkronizasyonunun bozulmasına yol açan ve kullanıcı yanıtlarının açığa çıkmasına neden olan ve hizmet reddi (DoS) saldırılarını tetikleyen özel hazırlanmış bir HTTP isteği göndermesine olanak tanıyan, Cloud Foundry dışı ortamlardaki SAP Approuter dağıtımlarında bir HTTP istek/yanıt kaçakçılığı kusuru.
  • CVE-2026-44761(CVSS puanı: 9,1) - SAP Commerce Cloud'da, SAP Yardım Portalı belgelerinde sağlanan örnek bir yapılandırmadan kaynaklanan genel olarak belgelenmiş örnek kimlik bilgilerine sahip örnek bir OAuth 2.0 istemcisini tutabilen varsayılan kimlik bilgileri kusurunun kullanımı.

NIST Ulusal Güvenlik Açığı Veritabanındaki (NVD) CVE-2026-44761'in açıklamasına göre, "Değişmeden bırakılırsa, kimliği doğrulanmamış bir saldırgan, geçerli bir erişim belirteci elde etmek ve verileri okumak ve değiştirmek için belirli API'leri çağırmak için bu iyi bilinen kimlik bilgilerini kullanabilir." "Başarılı bir şekilde kullanım, kullanılabilirlik üzerinde herhangi bir etki olmaksızın gizlilik ve bütünlük üzerinde yüksek bir etkiye neden olur."

Onapsis, güvenlik açığının daha önce SAP Yardım Portalında sağlanan örnek yapılandırma komut dosyalarından kaynaklandığını belirtti. Başlangıçta geliştirme ve test amaçlı olan bu komut dosyaları, OAuth 2.0 istemcilerini sabit kodlanmış, iyi bilinen kimlik bilgileriyle yapılandırır.

"Belgelerin eski sürümleri, müşterileri bu varsayılan ayarların üretime aktarılması konusunda açıkça uyarmıyordu" diye belirtti. "Kimliği doğrulanmamış bir saldırgan, geçerli bir erişim belirteci elde etmek için bu genel kullanıma açık, varsayılan kimlik bilgilerinden yararlanabilir. Bu belirteçle, sistem verilerini okumak ve değiştirmek için belirli API'leri çağırabilir. Suistimal, müşterinin örnek komut dosyasını yürütmesini ve sonuçta ortaya çıkan OAuth 2.0 istemcisini, sabit kodlu sırrı değiştirmeden üretimde tutmasını gerektirir."

Örnek istemciyi kaldıran veya sırrı güçlü, benzersiz bir değerle değiştiren müşterilerin hatadan etkilenmediğini belirtmekte fayda var. Müşterilerin, etkilenen örnek OAuth 2.0 istemcisinin varlığı açısından üretim ortamlarını denetlemeleri önerilir. İstemci mevcutsa kaldırılmalıdır.

Kusurların kullanımda olduğuna dair bir kanıt olmamasına rağmen, optimum koruma için gerekli güncellemelerin uygulanması tavsiye edilir.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.