Ένα νέο exploit που συνδυάζει δύο κρίσιμες (πλέον διορθωμένες) ευπάθειες στο SAP NetWeaver έχει εμφανιστεί, θέτοντας σε κίνδυνο οργανισμούς και χρήστες.

Το exploit συνδυάζει τις CVE-2025-31324 και CVE-2025-42999 για να παρακάμψει τον έλεγχο ταυτότητας και να επιτύχει απομακρυσμένη εκτέλεση κώδικα, σύμφωνα με την εταιρεία ασφαλείας Onapsis.
Η CVE-2025-31324 (βαθμολογία CVSS: 10.0) σχετίζεται με την απουσία ελέγχου ταυτότητας στον Visual Composer development server του SAP NetWeaver, ενώ η CVE-2025-42999 (βαθμολογία CVSS: 9.1) σχετίζεται με μη ασφαλές Deserialization στον ίδιο διακομιστή.
Δείτε επίσης: CISA: Προειδοποιεί για ευπάθεια στο Trend Micro Apex One
SAP NetWeaver: Διόρθωση ευπαθειών
Αυτές οι ευπάθειες αντιμετωπίστηκαν από τη SAP τον Απρίλιο και τον Μάιο του 2025, αλλά όχι πριν χρησιμοποιηθούν από κακόβουλους παράγοντες ως zero-days. Οι πρώτες επιθέσεις καταγράφηκαν τον Μάρτιο. Πολλές ομάδες ransomware και εκβιασμού, συμπεριλαμβανομένων των Qilin, BianLian και RansomExx, έχουν παρατηρηθεί να εκμεταλλεύονται αυτές τις ευπάθειες, μαζί με αρκετές ομάδες κατασκοπείας που συνδέονται με την Κίνα και στοχεύουν δίκτυα κρίσιμων υποδομών.
Η ύπαρξη του exploit αναφέρθηκε πρώτα από το vx-underground, που σημείωσε ότι κυκλοφόρησε από τους Scattered Lapsus$ Hunters, μια νέα συμμαχία που σχηματίστηκε από τους Scattered Spider και ShinyHunters.
Η Onapsis, από τη μεριά της, δήλωσε: “Αυτές οι ευπάθειες επιτρέπουν σε έναν μη εξουσιοδοτημένο επιτιθέμενο να εκτελεί αυθαίρετες εντολές στο στόχο SAP System, συμπεριλαμβανομένης της μεταφόρτωσης αυθαίρετων αρχείων. Αυτό μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE) και πλήρη παραβίαση του επηρεαζόμενου συστήματος και των επιχειρησιακών δεδομένων και διαδικασιών του SAP“.
Δείτε επίσης: Intel ευπάθειες επέτρεψαν παραβίαση δεδομένων υπαλλήλων

Το exploit μπορεί να χρησιμοποιηθεί για την ανάπτυξη web shells, αλλά και την εκτέλεση επιθέσεων living-off-the-land (LotL) εκτελώντας εντολές του λειτουργικού συστήματος χωρίς να αφήνει επιπλέον αρχεία στο παραβιασμένο σύστημα. Αυτές οι εντολές εκτελούνται με δικαιώματα διαχειριστή SAP, παρέχοντας μη εξουσιοδοτημένη πρόσβαση στα δεδομένα και τους πόρους του συστήματος SAP.
Η αλυσίδα επίθεσης χρησιμοποιεί πρώτα την ευπάθεια CVE-2025-31324 για να παρακάμψει τον έλεγχο ταυτότητας και να μεταφορτώσει το κακόβουλο φορτίο στον διακομιστή. Η ευπάθεια Deserialization (CVE-2025-42999) χρησιμοποιείται μετά, για να αποσυμπιέσει το φορτίο και να το εκτελέσει με αυξημένα δικαιώματα.
Η Onapsis προειδοποίησε ότι η δημοσίευση αυτού του deserialization gadget είναι ανησυχητική επειδή μπορεί να επαναχρησιμοποιηθεί σε άλλα πλαίσια, όπως εκμετάλλευση ευπαθειών deserialization που διορθώθηκαν από τη SAP τον Ιούλιο [(CVE-2025-30012 (CVSS score: 10.0), CVE-2025-42963 (CVSS score: 9.1), CVE-2025-42964 (CVSS score: 9.1), CVE-2025-42966 (CVSS score: 9.1), CVE-2025-42980 (CVSS score: 9.1)].
Δείτε επίσης: PyPI: Κακόβουλα πακέτα εκμεταλλεύονται dependency για supply chain attacks
Περιγράφοντας τους κακόβουλους παράγοντες ως έχοντες εκτεταμένη γνώση των εφαρμογών SAP, η Onapsis προτρέπει τους χρήστες SAP να εφαρμόσουν τις τελευταίες διορθώσεις το συντομότερο δυνατό, να εξετάσουν και να περιορίσουν την πρόσβαση στις εφαρμογές SAP από το διαδίκτυο και να παρακολουθούν τις εφαρμογές SAP για οποιαδήποτε σημάδια παραβίασης.

Το περιστατικό με το νέο exploit στο SAP NetWeaver αναδεικνύει για άλλη μια φορά πόσο ελκυστικός στόχος παραμένουν τα επιχειρησιακά συστήματα υψηλής αξίας για κακόβουλους παράγοντες. Το γεγονός ότι το exploit συνδυάζει δύο κρίσιμες ευπάθειες (CVE-2025-31324 και CVE-2025-42999) για να πετύχει παράκαμψη ελέγχου ταυτότητας και απομακρυσμένη εκτέλεση κώδικα, καθιστά την απειλή εξαιρετικά επικίνδυνη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κρίσιμες ευπάθειες PostgreSQL επιτρέπουν Code Injection
Επιπλέον, το περιστατικό υπογραμμίζει το κλασικό πρόβλημα του patch management σε μεγάλα επιχειρησιακά συστήματα: ακόμα και αν τα patches διατίθενται από τον vendor, πολλά συστήματα μένουν εκτεθειμένα λόγω καθυστερήσεων στην εφαρμογή ενημερώσεων ή λόγω λειτουργικών περιορισμών (π.χ. downtime σε κρίσιμα περιβάλλοντα).
Το SAP NetWeaver είναι θεμέλιος λίθος για κρίσιμες επιχειρησιακές λειτουργίες (ERP, οικονομικά, προμήθειες, HR). Μια παραβίαση δεν σημαίνει απλά τεχνική ζημιά, αλλά μπορεί να πλήξει εφοδιαστικές αλυσίδες, οικονομικές συναλλαγές και εμπιστευτικά δεδομένα. Η εμπλοκή ομάδων ransomware (Qilin, BianLian, RansomExx) και κρατικά υποστηριζόμενων APTs δείχνει ότι η απειλή είναι διπλή: οικονομικός εκβιασμός και κατασκοπεία κρίσιμων υποδομών.
