SAP ने अपने सितंबर 2026 के अपडेट में 20 सुरक्षा खामियों को ठीक किया है, जिसमें 'OVERPASS' नामक एक अत्यंत गंभीर मेमोरी करप्शन फ्लॉ शामिल है। यह भेद्यता हमलावरों को प्रशासनिक विशेषाधिकारों के साथ सिस्टम पर पूर्ण नियंत्रण दे सकती है।
- SAP कर्नल में 'OVERPASS' (CVE-2026-44756) नामक अधिकतम गंभीरता वाली भेद्यता का पता चला है।
- Onapsis के अनुसार, इंटरनेट से जुड़े 10,000 से अधिक SAP सिस्टम इस हमले के प्रति संवेदनशील हैं।
- एक अन्य गंभीर खामी 'S4GET' (CVE-2026-58240) के माध्यम से बिना किसी क्रेडेंशियल के रिमोट कोड निष्पादन संभव है।
जर्मन सॉफ्टवेयर दिग्गज SAP ने अपने सितंबर 2026 के सुरक्षा पैच के माध्यम से अपने विभिन्न उत्पादों में 20 अलग-अलग कमजोरियों को दूर किया है। इनमें सबसे खतरनाक 'OVERPASS' (CVE-2026-44756) है, जो SAP कर्नल कोड में एक मेमोरी करप्शन त्रुटि है। यह समस्या मुख्य रूप से एक्सटेंडेड पासपोर्ट प्रोटोकॉल (EPP) प्रोसेसिंग लाइब्रेरी में एक क्लासिक बफर ओवरफ्लो कमजोरी के कारण उत्पन्न हुई है।
सुरक्षा विशेषज्ञों का कहना है कि यदि कोई अनधिकृत हमलावर इस खामी का फायदा उठाता है, तो वह संवेदनशील SAP होस्ट पर प्रशासनिक विशेषाधिकारों के साथ मनमाने कमांड चला सकता है। इसका सीधा परिणाम बिजनेस डेटा की चोरी और संपूर्ण SAP प्रक्रियाओं के पूर्ण समझौते के रूप में सामने आ सकता है। यह हमला SAP इंटरनेट कम्युनिकेशन मैनेजर (ICM) के माध्यम से संभव है, जो HTTP, HTTPS और SMTP के जरिए सिस्टम को इंटरनेट से जोड़ता है।
Why This Matters
BozokMedia analysis shows कि यह भेद्यता केवल एक तकनीकी त्रुटि नहीं है, बल्कि वैश्विक आपूर्ति श्रृंखला के लिए एक बड़ा खतरा है। चूंकि दुनिया की 100 सबसे बड़ी कंपनियों में से 99 SAP का उपयोग करती हैं, इसलिए एक भी असुरक्षित सर्वर पूरे कॉर्पोरेट इकोसिस्टम को जोखिम में डाल सकता है। Onapsis के CTO जेपी पेरेज़-एचेगोयेन के अनुसार, 10,000 से अधिक इंटरनेट-फेसिंग आईपी पते इस खतरे की जद में हैं, और यह संख्या वास्तव में और भी अधिक हो सकती है।
बिना किसी क्रेडेंशियल या प्रमाण पत्र के रिमोट कोड निष्पादन की क्षमता इस हमले को किसी भी उद्यम के लिए एक दुःस्वप्न बना देती है।
इसके साथ ही, SAP ने 'S4GET' (CVE-2026-58240) नामक एक और गंभीर खामी को ठीक किया है। यह NetWeaver मैसेज सर्वर में एक ऑथेंटिकेशन त्रुटि है। हमलावर उस सार्वजनिक पोर्ट का उपयोग कर सकते हैं जिसका उपयोग SAP GUI क्लाइंट करते हैं, जिससे इसे फायरवॉल के जरिए रोकना लगभग असंभव हो जाता है।
| भेद्यता का नाम | CVE ID | प्रभाव | मुख्य कारण |
|---|---|---|---|
| OVERPASS | CVE-2026-44756 | पूर्ण प्रशासनिक नियंत्रण | बफर ओवरफ्लो (EPP लाइब्रेरी) |
| S4GET | CVE-2026-58240 | रिमोट कोड निष्पादन | ऑथेंटिकेशन की कमी |
ऐतिहासिक रूप से, SAP के सिस्टम अक्सर उच्च-स्तरीय हमलों का लक्ष्य रहे हैं। नवंबर 2021 से, अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने 14 SAP खामियों को अपनी 'सक्रिय रूप से शोषण की गई' सूची में जोड़ा है, जिनमें से तीन का उपयोग रैनसमवेयर गैंग द्वारा किया गया था।
Frequently Asked Questions
प्रश्न 1: क्या OVERPASS भेद्यता को रोकना संभव है?
हाँ, SAP द्वारा जारी सितंबर 2026 के सुरक्षा अपडेट और पैच को तुरंत इंस्टॉल करके इसे रोका जा सकता है।
प्रश्न 2: S4GET हमला फायरवॉल से क्यों नहीं रोका जा सकता?
क्योंकि यह उसी पोर्ट का उपयोग करता है जिससे वैध उपयोगकर्ता लॉग इन करते हैं, इसलिए पोर्ट को बंद करने से वैध एक्सेस भी खत्म हो जाएगा।