Η SAP προχώρησε στη δημοσίευση του νέου κύκλου ενημερώσεων ασφαλείας για τον Μάιο του 2026, αντιμετωπίζοντας συνολικά 15 ευπάθειες που επηρεάζουν βασικά εταιρικά προϊόντα της. Ανάμεσα στα προβλήματα που διορθώθηκαν ξεχωρίζουν δύο κρίσιμες αδυναμίες ασφαλείας που αφορούν τις πλατφόρμες SΑP Commerce Cloud και SAP S/4HANA, συστήματα που χρησιμοποιούνται από μερικές από τις μεγαλύτερες επιχειρήσεις και οργανισμούς παγκοσμίως.

Οι συγκεκριμένες πλατφόρμες αποτελούν κρίσιμο πυλώνα για τη λειτουργία μεγάλων εταιρειών. Το SΑP Commerce Cloud χρησιμοποιείται από διεθνείς λιανοπωλητές και ηλεκτρονικά καταστήματα για τη διαχείριση online πωλήσεων και ψηφιακών υπηρεσιών, ενώ το SΑP S/4HANA αποτελεί τη νέα γενιά cloud ERP της εταιρείας, η οποία σταδιακά αντικαθιστά το παραδοσιακό SΑP ECC.
Κρίσιμη ευπάθεια στο SAP Commerce Cloud επιτρέπει RCE
Η σοβαρότερη από τις ευπάθειες που διορθώθηκαν εντοπίζεται στο SΑP Commerce Cloud και παρακολουθείται ως CVE-2026-34263. Σύμφωνα με την SAP, το πρόβλημα σχετίζεται με ελλιπή μηχανισμό ελέγχου ταυτότητας, ο οποίος μπορεί να επιτρέψει σε μη εξουσιοδοτημένους επιτιθέμενους να εκτελέσουν κακόβουλο κώδικα σε ευάλωτους διακομιστές.
Δείτε επίσης: Η Apple διορθώνει σοβαρές ευπάθειες ασφαλείας
Η αδυναμία οφείλεται σε εσφαλμένη διαμόρφωση του Spring Security framework, με αποτέλεσμα οι εισβολείς να μπορούν να ανεβάσουν κακόβουλα configuration αρχεία και να προχωρήσουν σε code injection επιθέσεις. Εφόσον η εκμετάλλευση είναι επιτυχής, ένας επιτιθέμενος θα μπορούσε να αποκτήσει πλήρη έλεγχο του server, επηρεάζοντας την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα των δεδομένων.
Οι ειδικοί ασφαλείας επισημαίνουν ότι τέτοιου είδους vulnerabilities θεωρούνται ιδιαίτερα επικίνδυνα για περιβάλλοντα e-commerce, καθώς μπορούν να οδηγήσουν σε υποκλοπή στοιχείων πελατών, οικονομικών δεδομένων ή ακόμα και σε διακοπή κρίσιμων επιχειρησιακών υπηρεσιών.
SQL Injection στο SAP S/4HANA και κίνδυνος πρόσβασης σε ευαίσθητα δεδομένα
Η δεύτερη κρίσιμη ευπάθεια, με κωδικό CVE-2026-34260, αφορά το SΑP S/4HANA και επιτρέπει SQL injection επιθέσεις χαμηλής πολυπλοκότητας. Σύμφωνα με την επίσημη ανάλυση της SΑP, η εφαρμογή ενσωμάτωνε κακόβουλο user input απευθείας σε SQL queries χωρίς κατάλληλη επικύρωση ή sanitization των δεδομένων.

Η εκμετάλλευση του κενού ασφαλείας θα μπορούσε να επιτρέψει σε χρήστες με βασικά δικαιώματα να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητες πληροφορίες βάσης δεδομένων ή ακόμα και να προκαλέσουν κρασάρισμα της εφαρμογής. Αν και η SAP αναφέρει ότι η ακεραιότητα των δεδομένων δεν επηρεάζεται άμεσα, η πιθανότητα αποκάλυψης κρίσιμων πληροφοριών θεωρείται εξαιρετικά σοβαρή.
Δείτε επίσης: cPanel – WHM: Διόρθωση 3 νέων ευπαθειών
Το SAP S/4HANA αποτελεί μία από τις πιο διαδεδομένες enterprise πλατφόρμες στον κόσμο για διαχείριση οικονομικών, προμηθειών, logistics και παραγωγής, γεγονός που αυξάνει σημαντικά τον αντίκτυπο τέτοιων ευπαθειών.
Πολλαπλές διορθώσεις για XSS, CSRF και command injection
Πέρα από τα δύο κρίσιμα flaws, η SAP επιδιόρθωσε επίσης ένα πρόβλημα υψηλής σοβαρότητας και έντεκα vulnerabilities μεσαίας επικινδυνότητας. Οι διορθώσεις καλύπτουν ευρύ φάσμα επιθέσεων, συμπεριλαμβανομένων command injection, cross-site scripting (XSS), cross-site request forgery (CSRF), authorization bypass και denial-of-service (DoS).
Παρότι η εταιρεία δηλώνει ότι δεν υπάρχουν ενδείξεις ενεργής εκμετάλλευσης των νέων ευπαθειών, οι ειδικοί κυβερνοασφάλειας προειδοποιούν ότι τα SAP συστήματα αποτελούν σταθερό στόχο για οργανωμένες ομάδες ransomware και κρατικά υποστηριζόμενους επιτιθέμενους.
Δεν είναι τυχαίο ότι η αμερικανική υπηρεσία CISA έχει εντάξει τα τελευταία χρόνια 14 διαφορετικές SAP ευπάθειες στον κατάλογο Known Exploited Vulnerabilities, επιβεβαιώνοντας ότι οι enterprise πλατφόρμες της εταιρείας βρίσκονται συχνά στο επίκεντρο πραγματικών κυβερνοεπιθέσεων.
Η SAP στο επίκεντρο επιθέσεων στην εφοδιαστική αλυσίδα λογισμικού
Το νέο security advisory έρχεται λίγες εβδομάδες μετά την αποκάλυψη παραβίασης σε επίσημα npm packages της SAP, σε μια επίθεση supply chain που είχε στόχο την κλοπή credentials και authentication tokens από προγραμματιστές.
Το περιστατικό αυτό ανέδειξε για ακόμη μία φορά τις αυξανόμενες απειλές που αντιμετωπίζουν οι μεγάλες εταιρείες λογισμικού, ιδιαίτερα σε περιβάλλοντα ανάπτυξης και διανομής εφαρμογών. Οι επιθέσεις στην αλυσίδα εφοδιασμού θεωρούνται σήμερα μία από τις πιο επικίνδυνες μορφές κυβερνοεπιθέσεων, καθώς επιτρέπουν στους εισβολείς να αποκτούν πρόσβαση σε πολλαπλούς οργανισμούς μέσω ενός μόνο παραβιασμένου παρόχου λογισμικού.
Δείτε επίσης: Ευπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Γιατί οι οργανισμοί πρέπει να δράσουν άμεσα
Με δεδομένο ότι η SAP εξυπηρετεί 99 από τις 100 μεγαλύτερες εταιρείες παγκοσμίως και κατέγραψε έσοδα άνω των 36 δισεκατομμυρίων ευρώ το 2025, οι επιπτώσεις μιας πιθανής εκμετάλλευσης ευπαθειών στα προϊόντα της μπορούν να είναι τεράστιες.
Οι ειδικοί ασφαλείας συνιστούν την άμεση εγκατάσταση των patches, τον έλεγχο εκτεθειμένων SAP instances και τη συνεχή παρακολούθηση ύποπτης δραστηριότητας σε enterprise περιβάλλοντα. Παράλληλα, προτείνεται η εφαρμογή αυστηρότερων πολιτικών πρόσβασης, η ενεργοποίηση multifactor authentication και η απομόνωση κρίσιμων ERP υποδομών από δημόσια δίκτυα.
Η τελευταία αυτή ενημέρωση ασφαλείας επιβεβαιώνει ότι τα enterprise συστήματα παραμένουν βασικός στόχος για σύγχρονες κυβερνοαπειλές και ότι η έγκαιρη διαχείριση ευπαθειών αποτελεί πλέον κρίσιμο παράγοντα για τη διασφάλιση της επιχειρησιακής συνέχειας.
Πηγή: www.bleepingcomputer.com
