ΑρχικήUpdatesSAP Patch Day Μαρτίου: Διόρθωση πολλαπλών ευπαθειών

SAP Patch Day Μαρτίου: Διόρθωση πολλαπλών ευπαθειών

Η SAP δημοσίευσε 15 νέες σημειώσεις ασφαλείας στο πλαίσιο του «Patch Day» Μαρτίου 2026, αντιμετωπίζοντας πολλαπλές ευπάθειες σε βασικά προϊόντα του οικοσυστήματός της. Μεταξύ των προβλημάτων που διορθώθηκαν περιλαμβάνονται δύο κρίσιμα κενά ασφαλείας, τα οποία θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα από απόσταση και να αποκτήσουν πλήρη έλεγχο εταιρικών συστημάτων.

SAP

Η εταιρεία προτρέπει τους οργανισμούς που χρησιμοποιούν τις πλατφόρμες της να επισκεφθούν άμεσα το SAP Support Portal και να εφαρμόσουν τις διαθέσιμες ενημερώσεις. Οι ευπάθειες επηρεάζουν προϊόντα που χρησιμοποιούνται ευρέως σε επιχειρησιακά περιβάλλοντα, γεγονός που καθιστά τις ενημερώσεις ιδιαίτερα κρίσιμες για τη διατήρηση της ασφάλειας των πληροφοριακών υποδομών.

Κρίσιμη ευπάθεια στο SAP Quotation Management Insurance

Το σοβαρότερο ζήτημα, που αντιμετωπίστηκε αυτόν τον μήνα, είναι η ευπάθεια CVE-2019-17571, η οποία διαθέτει εξαιρετικά υψηλή βαθμολογία σοβαρότητας CVSS 9.8. Το πρόβλημα επηρεάζει την εφαρμογή SΑP Quotation Management Insurance (FS-QUO 800), ένα σύστημα που χρησιμοποιείται στον ασφαλιστικό κλάδο για τη διαχείριση προσφορών και συμβολαίων.

Δείτε επίσης: CISA: Ευπάθειες SolarWinds, Ivanti και Workspace One στον κατάλογο KEV

Η ευπάθεια σχετίζεται με ένα παρωχημένο Apache Log4j SocketServer component που είναι ενσωματωμένο στο προϊόν. Το συγκεκριμένο class δέχεται και επεξεργάζεται serialized log events χωρίς να απαιτεί έλεγχο ταυτότητας. Αυτό σημαίνει ότι ένας απομακρυσμένος επιτιθέμενος μπορεί να στείλει ειδικά διαμορφωμένα δεδομένα και να εκτελέσει αυθαίρετο κώδικα στον διακομιστή.

Παρότι το αναγνωριστικό CVE δημιουργήθηκε ήδη από το 2019, η συγκεκριμένη ενημέρωση αποτελεί την πρώτη φορά που εκδίδεται patch ειδικά για την έκδοση FS-QUO 800. Το γεγονός αυτό αναδεικνύει ένα συχνό πρόβλημα στο εταιρικό λογισμικό: παλαιότερα components μπορεί να παραμένουν ενεργά και ευάλωτα για χρόνια μέσα σε πολύπλοκα συστήματα.

Επικίνδυνη ευπάθεια στο SAP NetWeaver Enterprise Portal Administration

Το δεύτερο κρίσιμο κενό ασφαλείας, CVE-2026-27685, έχει βαθμολογία CVSS 9.1 και αφορά το SΑP NetWeaver Enterprise Portal Administration που τρέχει EP-RUNTIME 7.50. Η ευπάθεια σχετίζεται με μη ασφαλές deserialization δεδομένων.

Στην πράξη, ένας χρήστης με δικαιώματα στο σύστημα θα μπορούσε να ανεβάσει κακόβουλο περιεχόμενο το οποίο, όταν το επεξεργαστεί ο διακομιστής, οδηγεί σε σοβαρή παραβίαση της εμπιστευτικότητας, της ακεραιότητας και της διαθεσιμότητας του συστήματος. Με άλλα λόγια, η ευπάθεια θα μπορούσε να χρησιμοποιηθεί ως πύλη για πλήρη έλεγχο του server.

Το πρόβλημα αντιμετωπίζεται μέσω της SΑP Security Note 3714585, την οποία οι διαχειριστές καλούνται να εφαρμόσουν άμεσα.

SAP Patch Day Μαρτίου: Διόρθωση πολλαπλών ευπαθειών

Ευπάθειες υψηλής σοβαρότητας σε συστήματα εφοδιαστικής αλυσίδας

Εκτός από τα δύο κρίσιμα ζητήματα, η SΑP διόρθωσε και μια ευπάθεια υψηλής σοβαρότητας στο SAP Supply Chain Management. Το κενό ασφαλείας CVE-2026-27689, με βαθμολογία CVSS 7.7, μπορεί να οδηγήσει σε επιθέσεις denial of service.

Δείτε επίσης: CISA: Νέες ευπάθειες Apple στον Κατάλογο KEV

Η ευπάθεια επηρεάζει πολλαπλές εκδόσεις των SCMAPO, S4CORE, S4COREOP και SCM. Ένας επιτιθέμενος με χαμηλά δικαιώματα αλλά έγκυρη ταυτότητα χρήστη θα μπορούσε να εκμεταλλευτεί το πρόβλημα μέσω δικτύου για να διαταράξει τη λειτουργία των συστημάτων εφοδιαστικής αλυσίδας.

Για επιχειρήσεις που βασίζονται σε SAP για τη διαχείριση logistics και παραγωγής, μια τέτοια διακοπή λειτουργίας θα μπορούσε να προκαλέσει σοβαρές επιχειρησιακές συνέπειες.

Πολλαπλές ευπάθειες μεσαίας σοβαρότητας

Η παρτίδα ενημερώσεων περιλαμβάνει επίσης αρκετές ευπάθειες μεσαίας σοβαρότητας που επηρεάζουν βασικές πλατφόρμες της SΑP. Μεταξύ αυτών ξεχωρίζει μια ευπάθεια SSRF στο SΑP NetWeaver Application Server for ABAP (CVE-2026-24316), η οποία θα μπορούσε να επιτρέψει σε επιτιθέμενους να στείλουν μη εξουσιοδοτημένα αιτήματα προς εσωτερικούς πόρους του συστήματος.

Ένα άλλο ζήτημα, το CVE-2026-24309, σχετίζεται με ελλιπή έλεγχο εξουσιοδότησης στο ίδιο περιβάλλον ABAP. Η αδυναμία αυτή θα μπορούσε να επιτρέψει μη εξουσιοδοτημένες αλλαγές δεδομένων ή ακόμη και διακοπή υπηρεσιών.

Παράλληλα, εντοπίστηκε και ένα σφάλμα SQL Injection στο SΑP NetWeaver Feedback Notification (CVE-2026-27684), το οποίο ενδέχεται να οδηγήσει σε μερική διαρροή δεδομένων. Επιπλέον, μια ευπάθεια Cross-Site Scripting επηρεάζει το SAP Business One Job Service στις εκδόσεις που βασίζονται σε HANA.

Ενημερώσεις χαμηλότερης σοβαρότητας αλλά σημαντικές

Οι διορθώσεις περιλαμβάνουν και λιγότερο κρίσιμα ζητήματα, όπως προβλήματα μη ασφαλούς αποθήκευσης στο SΑP Customer Checkout 2.0 και μια πιθανή κατάχρηση DLL στο SΑP GUI για Windows όταν χρησιμοποιείται το εργαλείο GuiXT.

Επίσης αντιμετωπίστηκαν προβλήματα που σχετίζονται με παλαιότερες εκδόσεις OpenSSL στο SAP NetWeaver AS Java’s Adobe Document Services component, καθώς και ένα ακόμη ζήτημα εξουσιοδότησης στο SΑP NetWeaver.

Δείτε επίσης: Κρίσιμη ευπάθεια στο Nginx UI εκθέτει αντίγραφα ασφαλείας

Παρότι οι ευπάθειες αυτές χαρακτηρίζονται χαμηλότερης σοβαρότητας, η SΑP τονίζει ότι πρέπει να αντιμετωπίζονται στο πλαίσιο ενός συνολικού σχεδίου διαχείρισης ενημερώσεων.

SAP Patch Day Μαρτίου: Διόρθωση πολλαπλών ευπαθειών

Η σημασία του τακτικού κύκλου ενημερώσεων ασφαλείας

Η SAP δημοσιεύει ενημερώσεις ασφαλείας τη δεύτερη Τρίτη κάθε μήνα, στο πλαίσιο της καθιερωμένης διαδικασίας Patch Day. Για τις επιχειρήσεις που βασίζονται σε SAP συστήματα, η ευθυγράμμιση με αυτόν τον κύκλο ενημερώσεων αποτελεί κρίσιμο μέρος της στρατηγικής κυβερνοασφάλειας.

Οι ειδικοί τονίζουν ότι οι οργανισμοί πρέπει να εφαρμόζουν δομημένες διαδικασίες patch management, να αξιολογούν τις ευπάθειες που επηρεάζουν τις δικές τους εγκαταστάσεις και να εφαρμόζουν τις σχετικές διορθώσεις χωρίς καθυστέρηση.

Σε ένα περιβάλλον όπου οι κυβερνοεπιθέσεις στοχεύουν ολοένα και περισσότερο επιχειρησιακά συστήματα ERP και υποδομές cloud, η ταχεία εγκατάσταση ενημερώσεων παραμένει ένα από τα πιο αποτελεσματικά μέτρα προστασίας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS