Η SAP κυκλοφόρησε ενημερώσεις ασφαλείας για 13 νέα ζητήματα ασφαλείας, συμπεριλαμβανομένης της ενίσχυσης για ένα σφάλμα μέγιστης σοβαρότητας στο SAP NetWeaver AS Java που θα μπορούσε να οδηγήσει σε αυθαίρετη εκτέλεση εντολών.
Δείτε επίσης: SAP: Patch Day notes – Διόρθωση κρίσιμων ευπαθειών

Η ευπάθεια, που παρακολουθείται ως CVE-2025-42944, έχει βαθμολογία CVSS 10.0 και περιγράφεται ως περίπτωση μη ασφαλούς αποσειριοποίησης. Ένας μη αυθεντικοποιημένος επιτιθέμενος θα μπορούσε να εκμεταλλευτεί το σύστημα μέσω της μονάδας RMI-P4 υποβάλλοντας ένα κακόβουλο φορτίο σε μια ανοιχτή θύρα. Η αποσειριοποίηση τέτοιων μη αξιόπιστων αντικειμένων Java θα μπορούσε να οδηγήσει σε αυθαίρετη εκτέλεση εντολών λειτουργικού συστήματος, θέτοντας σε υψηλό κίνδυνο την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα της εφαρμογής.
Παρόλο που η ευπάθεια αντιμετωπίστηκε αρχικά από την SAP τον περασμένο μήνα, η εταιρεία ασφαλείας Onapsis σημείωσε ότι η τελευταία διόρθωση παρέχει επιπλέον προστασία έναντι του κινδύνου που προκαλεί η αποσειριοποίηση. Το επιπλέον επίπεδο προστασίας βασίζεται στην εφαρμογή ενός φίλτρου ευρείας κλίμακας JVM (jdk.serialFilter) που εμποδίζει την αποσειριοποίηση συγκεκριμένων κλάσεων. Η λίστα των συνιστώμενων κλάσεων και πακέτων για αποκλεισμό ορίστηκε σε συνεργασία με την ORL και χωρίζεται σε υποχρεωτική και προαιρετική ενότητα.
Δείτε ακόμα: Χάκερ αναπτύσουν το Linux Auto-Color μέσω του σφάλματος SAP NetWeaver

Μια άλλη κρίσιμη ευπάθεια που αξίζει να σημειωθεί είναι η CVE-2025-42937 (βαθμολογία CVSS: 9.8), μια αδυναμία διέλευσης καταλόγου στο SAP Print Service που προκύπτει από ανεπαρκή επικύρωση διαδρομής, επιτρέποντας σε έναν μη αυθεντικοποιημένο επιτιθέμενο να φτάσει στον γονικό κατάλογο και να αντικαταστήσει αρχεία συστήματος.
Το τρίτο κρίσιμο σφάλμα που επιδιορθώθηκε από την SAP αφορά ένα σφάλμα απεριόριστης μεταφόρτωσης αρχείων στο SAP Supplier Relationship Management (CVE-2025-42910, βαθμολογία CVSS: 9.0) που θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να ανεβάσει αυθαίρετα αρχεία, συμπεριλαμβανομένων κακόβουλων εκτελέσιμων αρχείων που θα μπορούσαν να επηρεάσουν την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα της εφαρμογής.
Δείτε επίσης: Η SAP διορθώνει κρίσιμα ελαττώματα απομακρυσμένης εκτέλεσης κώδικα

Παρόλο που δεν υπάρχουν ενδείξεις ότι αυτές οι ευπάθειες έχουν εκμεταλλευτεί στο φυσικό περιβάλλον, είναι απαραίτητο οι χρήστες να εφαρμόσουν τις τελευταίες ενημερώσεις και μετριασμούς το συντομότερο δυνατό για να αποφύγουν πιθανούς κινδύνους. Η αποσειριοποίηση παραμένει ένας σημαντικός κίνδυνος, με την αλυσίδα P4/RMI να συνεχίζει να προκαλεί κρίσιμη έκθεση στο AS Java, ωθώντας την SAP να εκδώσει τόσο άμεση διόρθωση όσο και ενισχυμένη διαμόρφωση JVM για να μειώσει την κατάχρηση κλάσεων gadget.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
