Οι διαχειριστές του SAP S/4HANA που δεν έχουν ήδη εγκαταστήσει την κρίσιμη ενημέρωση της 11ης Αυγούστου μπορεί να αντιμετωπίσουν προβλήματα: Ένα exploit για την ευπάθεια έγχυσης κώδικα ήδη εκμεταλλεύεται ενεργά.
Δείτε επίσης: Η CISA προσθέτει δύο ευπάθειες TP-Link στον Κατάλογο KEV

Η ευπάθεια, CVE-2025-42957 (με CVSS βαθμολογία 9.9), επιτρέπει σε έναν χρήστη με χαμηλά προνόμια να αποκτήσει πλήρη έλεγχο ενός συστήματος SAP μέσω έγχυσης κώδικα στη γλώσσα προγραμματισμού ABAP της SAP. Όλες οι εκδόσεις του SAP S/4HANA – τόσο στο ιδιωτικό cloud όσο και στις εγκαταστάσεις – είναι ευάλωτες.
Η SecurityBridge, η οποία ανέφερε την Πέμπτη ότι ανακάλυψε το exploit, δήλωσε ότι η επιτυχής εκμετάλλευση παρέχει πρόσβαση στο λειτουργικό σύστημα και πλήρη πρόσβαση σε όλα τα δεδομένα στο σύστημα SAP. Αν η ενημέρωση δεν έχει εγκατασταθεί ακόμα, θα πρέπει να γίνει άμεσα. “Αν και δεν έχει αναφερθεί ευρεία εκμετάλλευση,” δήλωσε η SecurityBridge, με έδρα τη Γερμανία, σε ένα blog την Πέμπτη, έχει επαληθεύσει την πραγματική κατάχρηση αυτής της ευπάθειας.
Η αντίστροφη μηχανική της ενημέρωσης για τη δημιουργία ενός exploit είναι σχετικά εύκολη στη γλώσσα προγραμματισμού SAP ABAP, πρόσθεσε η SecurityBridge, καθώς ο κώδικας ABAP είναι ανοιχτός για όλους να τον δουν. Δεν είναι γνωστό πόσοι διαχειριστές έχουν ήδη εγκαταστήσει την ενημέρωση. “Αυτή η ευπάθεια αξιολογήθηκε με 9.9· [αυτό είναι] αρκετά υψηλό,” δήλωσε ο Juan Pablo Perez-Etchegoyen, CTO της εταιρείας ασφαλείας Onapsis, η οποία αναφέρει τακτικά ευπάθειες της SAP, σε μια συνέντευξη.
Αν και ορισμένα δίκτυα IT μπορεί να χρειαστούν χρόνο διακοπής για την εγκατάσταση των ενημερώσεων της SAP, πρόσθεσε, “η προσδοκία μας είναι ότι η πλειοψηφία των οργανισμών θα πρέπει να έχει εφαρμόσει αυτές τις ενημερώσεις” μέχρι τώρα. Η εκμετάλλευση θα μπορούσε να οδηγήσει σε κακές επιχειρηματικές αποφάσεις. Επειδή το SAP S/4HANA είναι ένα σύστημα διαχείρισης επιχειρησιακών πόρων που λειτουργεί στη βάση δεδομένων in-memory της εταιρείας, η εκμετάλλευση θα μπορούσε να είναι καταστροφική.
Δείτε ακόμα: Κρίσιμη ευπάθεια στο Django: Κάντε άμεσα update!

Σε περίπτωση που οι CSOs και οι διαχειριστές του SAP S/4HANA δεν κατανοούν τις δυνατότητες, η SecurityBridge απαρίθμησε μερικά πράγματα που ένας κακόβουλος παράγοντας εκμεταλλευόμενος το ελάττωμα θα μπορούσε να κάνει: να διαγράψει και να εισάγει δεδομένα απευθείας στη βάση δεδομένων SAP, να δημιουργήσει χρήστες SAP με SAP_ALL, να κατεβάσει κατακερματισμούς κωδικών πρόσβασης, να τροποποιήσει επιχειρηματικές διαδικασίες.
Η πολυπλοκότητα της πλατφόρμας οδηγεί σε πιθανές ευπάθειες. Το SAP S/4HANA δεν είναι ξένο προς τις ευπάθειες. Τον Απρίλιο, για παράδειγμα, ανακαλύφθηκε μια ευπάθεια cross-site request forgery στη μονάδα Learning Solution του S/4HANA (CVE-2025-31328). Τον Φεβρουάριο, βρέθηκε μια ευπάθεια ανοικτής ανακατεύθυνσης στο μοντέλο Extended Application (XS) Services Advanced του S/4HANA (CVE-2025-24868) που επιτρέπει σε έναν μη αυθεντικοποιημένο επιτιθέμενο να δημιουργήσει έναν κακόβουλο σύνδεσμο που ανακατευθύνει έναν ανυποψίαστο θύμα σε έναν κακόβουλο ιστότοπο.
Ο Eric Mehler, ένας CISO με έδρα τη Γερμανία που γράφει για κοινές ευπάθειες ασφαλείας στο S/4HANA, έχει γράψει ότι η πολυπλοκότητα της πλατφόρμας μπορεί να εισάγει πιθανές ευπάθειες ασφαλείας, συχνά λόγω κακής διαμόρφωσης ή παραβλέψεων. Αυτά τα ζητήματα περιλαμβάνουν τη διατήρηση προεπιλεγμένων λογαριασμών SAP που εξακολουθούν να χρησιμοποιούν προεπιλεγμένους κωδικούς πρόσβασης και υπερβολικά δικαιώματα χρήστη, επιτρέποντας μη κρυπτογραφημένη κυκλοφορία SAP ή κυκλοφορία με παρωχημένα πρωτόκολλα όπως το TLS 1.0, ανεπαρκή παρακολούθηση και καταγραφή κυκλοφορίας και μη ασφαλείς πρακτικές προγραμματισμού ABAP.
Δείτε επίσης: CISA: Προειδοποιεί για κρίσιμη ευπάθεια σε συσκευές SunPower

“Οι απειλητικοί παράγοντες είναι πολύ ενεργοί στο να στοχεύουν εφαρμογές SAP,” δήλωσε ο Perez-Etchegoyen της Onapsis. Τον περασμένο μήνα, ένα όπλο εκμετάλλευσης για μια ευπάθεια zero-day στο SAP NetWeaver (CVE-23025-31324, ένα ελάττωμα έλλειψης αυθεντικοποίησης) φέρεται να κυκλοφόρησε από μια συμμορία, σημείωσε. “Έτσι είναι πιο σημαντικό από ποτέ για τους οργανισμούς να ενσωματώσουν την ασφάλεια SAP στο τοπίο ασφάλειας IT τους” και να εφαρμόσουν ενημερώσεις το συντομότερο δυνατό.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
