کمیته رکن چهارم– شرکت SAP یک آسیبپذیری با شدت حداکثری در هسته محصولات سازمانی خود را برطرف کرده است که میتواند بدون نیاز به ورود، به اجرای فرمان روی سرور منجر شود.
به گزارش کمیته رکن چهارم، آسیبپذیری CVE-2026-44756 با امتیاز CVSS 10.0 و نام OVERPASS در شیوه پردازش Extended Passport قرار دارد. این داده در آغاز ارتباط و پیش از کنترل هویت پردازش میشود و از مسیرهای HTTP، SAP GUI و RFC قابل دسترسی است.
پژوهشگران Onapsis میگویند بهرهبرداری موفق میتواند اجرای فرمان با سطح دسترسی مدیر SAP و دسترسی به دادهها، اعتبارنامهها و سامانههای متصل را ممکن کند. این نقص طیف گستردهای از محصولات مبتنی بر SAP Kernel، از جمله S/4HANA و NetWeaver را در بر میگیرد؛ نسخه دقیق آسیبپذیر باید با SAP Security Note 3747649 تطبیق داده شود.
SAP وصله لازم را منتشر کرده و Onapsis توصیه کرده سامانههای متصل به اینترنت در اولویت قرار گیرند. محدودکردن شبکه میتواند خطر را کاهش دهد، اما جایگزین نصب وصله نیست. تا زمان گزارش Onapsis، نشانهای از بهرهبرداری فعال مشاهده نشده بود.
منبع: Onapsis



