SAP ने एक अत्यंत गंभीर मेमोरी करप्शन भेद्यता (CVE-2026-44756) को ठीक करने के लिए पैच जारी किए हैं, जो हमलावरों को बिना किसी प्रमाणीकरण के सिस्टम का पूरा नियंत्रण दे सकता था।
- CVE-2026-44756 को 10/10 की उच्चतम गंभीरता रेटिंग दी गई है।
- 'OVERPASS' भेद्यता हमलावरों को डेटा बदलने और क्रेडेंशियल्स चुराने की अनुमति देती है।
- S/4HANA, ERP और NetWeaver सहित कई प्रमुख SAP उत्पाद प्रभावित हैं।
सॉफ्टवेयर दिग्गज SAP ने मंगलवार को 20 नए और अपडेटेड सुरक्षा नोट्स जारी किए हैं। इनमें सबसे महत्वपूर्ण एक क्रिटिकल-सेवेरिटी मेमोरी करप्शन भेद्यता का समाधान है, जिसे सुरक्षा विशेषज्ञों ने 'OVERPASS' का नाम दिया है। यह बग SAP के कर्नल कोड में मौजूद था और Extended Passport (EPP) प्रोसेसिंग से संबंधित था।
सुरक्षा फर्म Onapsis के अनुसार, यह भेद्यता तब उत्पन्न होती है जब EPP डेटा के डीसेरियलाइजेशन के दौरान बाउंड्री वैलिडेशन की कमी होती है। इसका परिणाम यह होता है कि एक अनधिकृत रिमोट हमलावर बिना किसी लॉगिन क्रेडेंशियल के सिस्टम में प्रवेश कर सकता है और मनमाने सिस्टम कमांड चला सकता है।
Why This Matters
BozokMedia analysis shows that this vulnerability is particularly dangerous because it bypasses almost all standard security controls. Since the flaw is triggered the moment a session opens, user locks, roles, and authorization objects are evaluated too late to stop the attacker. In essence, gaining access through this flaw is equivalent to having full administrative ownership of the SAP system.
"The affected components run under the operating system account that owns the SAP installation, making code execution equivalent to owning the system outright."
यह भेद्यता तीन मुख्य माध्यमों से सक्रिय की जा सकती है: वेब अनुरोध (Web Requests), SAP GUI प्रोटोकॉल और रिमोट फंक्शन कॉल (RFC) कनेक्शन। प्रभावित उत्पादों की सूची में S/4HANA, ERP, Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, और Solution Manager शामिल हैं।
OVERPASS के अलावा, SAP ने तीन अन्य गंभीर खामियों को भी दूर किया है। इनमें S4GET (CVE-2026-58240) शामिल है, जो NetWeaver में प्रमाणीकरण जांच की कमी के कारण रिमोट हमलावरों को अनधिकृत घटक पंजीकृत करने की अनुमति दे सकता था।
| भेद्यता का नाम | CVE ID | प्रभाव | गंभीरता |
|---|---|---|---|
| OVERPASS | CVE-2026-44756 | पूर्ण सिस्टम नियंत्रण | 10/10 (Critical) |
| S4GET | CVE-2026-58240 | अनधिकृत घटक पंजीकरण | Critical |
Frequently Asked Questions
प्रश्न 1: क्या इस भेद्यता का वास्तव में उपयोग किया गया है?
उत्तर: Onapsis और SAP दोनों के अनुसार, अभी तक इस भेद्यता के वास्तविक दुनिया में शोषण (exploitation) का कोई संकेत नहीं मिला है।
प्रश्न 2: उपयोगकर्ताओं को अब क्या करना चाहिए?
उत्तर: सभी प्रभावित SAP प्रणालियों के प्रशासकों को तुरंत नवीनतम सुरक्षा पैच और नोट्स लागू करने चाहिए।