ΑρχικήUpdatesSAP: Το Security Patch Day Ιανουαρίου διορθώνει κρίσιμες ευπάθειες

SAP: Το Security Patch Day Ιανουαρίου διορθώνει κρίσιμες ευπάθειες

Η SAP, κορυφαία εταιρεία στον τομέα του enterprise software, ανακοίνωσε την κυκλοφορία 17 security notes στα πλαίσια του Security Patch Day Ιανουαρίου 2026. Από αυτά, τέσσερα notes αφορούν κρίσιμες ευπάθειες που σχετίζονται με SQL injection, απομακρυσμένη εκτέλεση κώδικα (RCE) και command injection. Οι οργανισμοί που χρησιμοποιούν SAP καλούνται να εφαρμόσουν άμεσα τις ενημερώσεις για την αποφυγή σοβαρών παραβιάσεων ασφαλείας.

SAP Security Patch Day

CVE-2026-0501: Κρίσιμο SQL Injection στο S/4HANA

Η πιο σοβαρή από τις νέες ευπάθειες, CVE-2026-0501, έχει βαθμολογία CVSS 9,9 και αφορά SQL Injection σε μια μονάδα του S/4HANA. Συγκεκριμένα επηρεάζει ένα Remote Function Call-enabled module που βασίζεται στο ABAP Database Connectivity (ADBC) framework. Όπως εξηγεί η εταιρεία ασφαλείας Onapsis, η ευπάθεια επιτρέπει σε εισβολείς να εκτελούν αυθαίρετες εντολές SQL μέσω input parameter.

Σε περίπτωση εκμετάλλευσης, ένας επιτιθέμενος μπορεί να αποκτήσει πλήρη πρόσβαση στο σύστημα, υπογραμμίζοντας τη σοβαρότητα της ευπάθειας για κρίσιμες επιχειρησιακές εφαρμογές που διαχειρίζονται οικονομικά δεδομένα, αποθέματα και πληροφορίες προσωπικού.

Δείτε επίσης: Η Trend Micro διορθώνει σοβαρές ευπάθειες στο Apex Central

CVE-2026-0500: Απομακρυσμένη Εκτέλεση Κώδικα στο Wily Introscope

Η δεύτερη κρίσιμη ευπάθεια, CVE-2026-0500, αφορά RCE (Remote Code Execution) στο Wily Introscope Enterprise Manager. Σύμφωνα με την Onapsis, η εφαρμογή επιτρέπει σε μη εξουσιοδοτημένους χρήστες να δημιουργούν κακόβουλα αρχεία JNLP, τα οποία, αν εκτελεστούν από θύματα μέσω URL, δίνουν τη δυνατότητα στους επιτιθέμενους να εκτελούν εντολές στο σύστημα του θύματος.

SAP: Το Security Patch Day Ιανουαρίου διορθώνει κρίσιμες ευπάθειες

Η επίδραση αυτής της ευπάθειας αφορά την ακεραιότητα, εμπιστευτικότητα και διαθεσιμότητα των δεδομένων, καθιστώντας κρίσιμη τη γρήγορη αντιμετώπιση.

Εισαγωγή κώδικα στο S/4HANA και Landscape Transformation

Η CVE-2026-0498 (CVSS 9,1) είναι μια ευπάθεια εισαγωγής κώδικα στο S/4HANA, η οποία επιτρέπει σε διαχειριστές να τροποποιούν αυθαίρετα πηγαίο κώδικα και να εκτελούν εντολές λειτουργικού συστήματος. Το πρόβλημα προκύπτει λόγω ελλιπούς επιβολής ελέγχων ταυτότητας σε απομακρυσμένες λειτουργικές μονάδες.

Παρομοίως, η CVE-2026-0491 (CVSS 9,1) αφορά το Landscape Transformation, όπου η ίδια ευάλωτη λειτουργία εμφανίζεται ως ξεχωριστό πρόσθετο DMIS, θέτοντας σε κίνδυνο τη διαχείριση δεδομένων σε επιχειρησιακά περιβάλλοντα.

Δείτε επίσης: Κρίσιμη ευπάθεια στο ServiceNow επιτρέπει κλιμάκωση προνομίων

SAP: Ευπάθειες υψηλής σοβαρότητας και άλλα security notes

Εκτός των τεσσάρων κρίσιμων σφαλμάτων, η SAP ανακοίνωσε τέσσερα security notes υψηλής σοβαρότητας, που επηρεάζουν το HANA, τον ABAP App Server, το NetWeaver RFCSDK, την εφαρμογή Fiori και τον NetWeaver Application Server ABAP/ABAP Platform.

Η εκμετάλλευση αυτών των ευπαθειών μπορεί να επιτρέψει:

  • Αναβάθμιση προνομίων σε προνόμια διαχειριστή
  • Εκτέλεση αυθαίρετων εντολών μέσω ειδικά σχεδιασμένου περιεχομένου
  • Κλιμάκωση προνομίων λόγω ελλιπούς εξουσιοδότησης
  • Κακή χρήση απομακρυσμένων λειτουργικών μονάδων

Οι υπόλοιπες εννέα σημειώσεις επιλύουν μέτριας και χαμηλής σοβαρότητας προβλήματα σε ERP Central Component, S/4HANA, NetWeaver, Business Connector, Supplier Relationship Management, Fiori, Business Server Pages, Identity Management και NW AS Java UME User Mapping.

SAP: Το Security Patch Day Ιανουαρίου διορθώνει κρίσιμες ευπάθειες

Τι πρέπει να κάνουν οι οργανισμοί

Οι επιχειρήσεις που χρησιμοποιούν SAP πρέπει να εξετάσουν άμεσα τις σημειώσεις ασφαλείας και να εφαρμόσουν τις ενημερώσεις. Οι εφαρμογές SAP παραμένουν ιδιαίτερα ελκυστικοί στόχοι για κυβερνοεγκληματίες λόγω της κεντρικής σημασίας τους στην επιχειρησιακή λειτουργία, διαχείριση οικονομικών, HR και logistics.

Δείτε επίσης: CISA: Ευπάθεια του Gogs στον Κατάλογο KEV

Η έγκαιρη ενημέρωση και η παρακολούθηση των συμβουλών ασφαλείας μπορούν να μειώσουν δραστικά τον κίνδυνο παραβίασης, προστατεύοντας κρίσιμες πληροφορίες και επιχειρησιακές διαδικασίες.

Το Security Patch Day Ιανουαρίου 2026 της SAP δείχνει ότι οι παραδοσιακές πλατφόρμες ERP παραμένουν ευάλωτες σε προηγμένες επιθέσεις SQL injection, RCE και εισαγωγής κώδικα. Η συνεχιζόμενη συνεργασία με εταιρείες όπως η Onapsis και η γρήγορη εφαρμογή των ενημερώσεων κώδικα είναι κρίσιμες για την προστασία ενός μεγάλου αριθμού επιχειρήσεων παγκοσμίως.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS