SAP ने अपने सितंबर 2026 के अपडेट में 20 सुरक्षा खामियों को ठीक किया है, जिसमें 'OVERPASS' नामक एक अत्यंत गंभीर मेमोरी करप्शन फ्लॉ शामिल है। यह भेद्यता हमलावरों को प्रशासनिक विशेषाधिकारों के साथ सिस्टम पर पूर्ण नियंत्रण दे सकती है।

  • SAP कर्नल में 'OVERPASS' (CVE-2026-44756) नामक अधिकतम गंभीरता वाली भेद्यता का पता चला है।
  • Onapsis के अनुसार, इंटरनेट से जुड़े 10,000 से अधिक SAP सिस्टम इस हमले के प्रति संवेदनशील हैं।
  • एक अन्य गंभीर खामी 'S4GET' (CVE-2026-58240) के माध्यम से बिना किसी क्रेडेंशियल के रिमोट कोड निष्पादन संभव है।

जर्मन सॉफ्टवेयर दिग्गज SAP ने अपने सितंबर 2026 के सुरक्षा पैच के माध्यम से अपने विभिन्न उत्पादों में 20 अलग-अलग कमजोरियों को दूर किया है। इनमें सबसे खतरनाक 'OVERPASS' (CVE-2026-44756) है, जो SAP कर्नल कोड में एक मेमोरी करप्शन त्रुटि है। यह समस्या मुख्य रूप से एक्सटेंडेड पासपोर्ट प्रोटोकॉल (EPP) प्रोसेसिंग लाइब्रेरी में एक क्लासिक बफर ओवरफ्लो कमजोरी के कारण उत्पन्न हुई है।

सुरक्षा विशेषज्ञों का कहना है कि यदि कोई अनधिकृत हमलावर इस खामी का फायदा उठाता है, तो वह संवेदनशील SAP होस्ट पर प्रशासनिक विशेषाधिकारों के साथ मनमाने कमांड चला सकता है। इसका सीधा परिणाम बिजनेस डेटा की चोरी और संपूर्ण SAP प्रक्रियाओं के पूर्ण समझौते के रूप में सामने आ सकता है। यह हमला SAP इंटरनेट कम्युनिकेशन मैनेजर (ICM) के माध्यम से संभव है, जो HTTP, HTTPS और SMTP के जरिए सिस्टम को इंटरनेट से जोड़ता है।

Why This Matters

BozokMedia analysis shows कि यह भेद्यता केवल एक तकनीकी त्रुटि नहीं है, बल्कि वैश्विक आपूर्ति श्रृंखला के लिए एक बड़ा खतरा है। चूंकि दुनिया की 100 सबसे बड़ी कंपनियों में से 99 SAP का उपयोग करती हैं, इसलिए एक भी असुरक्षित सर्वर पूरे कॉर्पोरेट इकोसिस्टम को जोखिम में डाल सकता है। Onapsis के CTO जेपी पेरेज़-एचेगोयेन के अनुसार, 10,000 से अधिक इंटरनेट-फेसिंग आईपी पते इस खतरे की जद में हैं, और यह संख्या वास्तव में और भी अधिक हो सकती है।

बिना किसी क्रेडेंशियल या प्रमाण पत्र के रिमोट कोड निष्पादन की क्षमता इस हमले को किसी भी उद्यम के लिए एक दुःस्वप्न बना देती है।

इसके साथ ही, SAP ने 'S4GET' (CVE-2026-58240) नामक एक और गंभीर खामी को ठीक किया है। यह NetWeaver मैसेज सर्वर में एक ऑथेंटिकेशन त्रुटि है। हमलावर उस सार्वजनिक पोर्ट का उपयोग कर सकते हैं जिसका उपयोग SAP GUI क्लाइंट करते हैं, जिससे इसे फायरवॉल के जरिए रोकना लगभग असंभव हो जाता है।

भेद्यता का नाम CVE ID प्रभाव मुख्य कारण
OVERPASS CVE-2026-44756 पूर्ण प्रशासनिक नियंत्रण बफर ओवरफ्लो (EPP लाइब्रेरी)
S4GET CVE-2026-58240 रिमोट कोड निष्पादन ऑथेंटिकेशन की कमी

ऐतिहासिक रूप से, SAP के सिस्टम अक्सर उच्च-स्तरीय हमलों का लक्ष्य रहे हैं। नवंबर 2021 से, अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने 14 SAP खामियों को अपनी 'सक्रिय रूप से शोषण की गई' सूची में जोड़ा है, जिनमें से तीन का उपयोग रैनसमवेयर गैंग द्वारा किया गया था।

क्या आप जानते हैं?: SAP दुनिया की लगभग सभी फॉर्च्यून 100 कंपनियों को अपनी सेवाएं प्रदान करता है, जिससे इसकी सुरक्षा सीधे वैश्विक अर्थव्यवस्था की स्थिरता से जुड़ी है।

Frequently Asked Questions

प्रश्न 1: क्या OVERPASS भेद्यता को रोकना संभव है?
हाँ, SAP द्वारा जारी सितंबर 2026 के सुरक्षा अपडेट और पैच को तुरंत इंस्टॉल करके इसे रोका जा सकता है।

प्रश्न 2: S4GET हमला फायरवॉल से क्यों नहीं रोका जा सकता?
क्योंकि यह उसी पोर्ट का उपयोग करता है जिससे वैध उपयोगकर्ता लॉग इन करते हैं, इसलिए पोर्ट को बंद करने से वैध एक्सेस भी खत्म हो जाएगा।