أصدرت شركة SAP حزمة تحديثات أمنية عاجلة لشهر سبتمبر 2026 لمعالجة ثغرتين حرجتين تتيحان تنفيذ أوامر عن بُعد دون الحاجة إلى مصادقة مسبقة، ما يضع مسؤولي أمن الأنظمة أمام مهلة تصحيح فورية.
اكتشفت مختبرات أبحاث Onapsis الثغرتين، اللتين تحملان الاسمين الرمزيين OVERPASS وS4GET، وأبلغت SAP بهما ضمن إطار الكشف المنسق، حيث حصلتا على تصنيف خطورة أقصى.
تفاصيل الثغرات الحرجة وآليات الاستغلال
تتعلق الثغرة الأولى ( CVE-2026-44756 بتقييم CVSS عند 10.0) بخلل في معالجة نواة SAP لبنية Extended Passport المعروفة اختصاراً بـ EPP، وهي بنية تتبع قياسية تُرفق بطلبات الاتصال لتحليل تسلسل الاستدعاءات داخل الأنظمة الموزعة. ينشأ الخلل من غياب التحقق من الحدود أثناء إلغاء تسلسل بيانات EPP، ما يؤدي إلى انتهاك سلامة الذاكرة عند معالجة حقول الطول الموردة خارجياً.
أوضح JP Perez-Etchegoyen، الرئيس التنفيذي للتقنية في Onapsis، أن الثغرة قابلة للاستغلال عن بُعد وتصل إلى النظام عبر ثلاث طبقات رئيسية تتمثل في طبقة الويب من خلال SAP Internet Communication Manager وSAP Web Dispatcher، وطبقة SAP GUI، وطبقة RFC التي تربط أنظمة SAP ببعضها. ونظراً لأن معالجة EPP تتم عند فتح الجلسة قبل أي خطوة مصادقة، فإن ضوابط الصلاحيات وفصل المهام وسياسات القفل لا تعترض مسار الهجوم.
يتيح الاستغلال الناجح تنفيذ أوامر نظام تشغيل بصلاحيات SAP الإدارية على المضيف، ما يفضي إلى اختراق كامل لبيانات الأعمال يتضمن قراءة المخزن الآمن لاستعادة بيانات الاعتماد وتجزئات كلمات المرور، والاطلاع على جلسات المستخدمين، وتعديل ملفات SAP الثنائية.
أما الثغرة الثانية (CVE-2026-58240 بتقييم CVSS عند 9.8)، فتكمن في غياب التحقق من المصادقة داخل SAP NetWeaver Message Server. وصف الباحث Pablo Artuso الثغرة بأنها خلل منطقي يتركز في عائلة النواة 9.x التي تعمل عليها أنظمة S/4HANA وS/4HANA Cloud Private Edition.
تكمن خطورتها الاستثنائية في إمكانية الوصول إليها عبر المنفذ العام ذاته الذي يتصل به عملاء SAP GUI، ما يمنع عزلها بجدار حماية دون تعطيل وصول المستخدمين المسجلين. يمنح الهجوم الناجح تنفيذاً كاملاً للأوامر عن بُعد بصلاحيات المستخدم adm على مستوى نظام التشغيل في كل خادم تطبيقات داخل المجموعة، وهو ما يشابه ثغرات 10KBLAZE لعام 2019 لكن بسطح هجوم أوسع.
التحديثات الإضافية وتوصيات التخفيف
عالجت حزمة سبتمبر ثغرتين حرجتين إضافيتين؛ الأولى (المعرف CVE-2026-76969 بتقييم CVSS عند 9.4) تتعلق بكشف بيانات الاعتماد في التطبيقات متعددة المستأجرين التي تستخدم نموذج SAP Cloud Application Programming Model، والثانية (المعرف CVE-2026-66768 بتقييم CVSS عند 9.0) ترتبط بخلل في التحكم بالوصول في SAP GUI for Java يتيح تنفيذ أوامر عشوائية على المضيف الأساسي.
استجابة لذلك، أصدرت SAP الملاحظات الأمنية 3747649 لثغرة OVERPASS، و3759472 لثغرة S4GET، و3798315 لثغرة كشف البيانات، و3781729 لثغرة بيئة Java. وذكرت Onapsis أن الحزمة تضمنت 22 ملاحظة أمنية، منها خمس بتصنيف HotNews، مع وجود تباين طفيف في تقارير إعلامية أشارت إلى 20 ملاحظة دون التأثير على جوهر التحديث.
وحتى تاريخ النشر، لم تُرصد أي استغلالات نشطة في البيئات الحقيقية، غير أن التقديرات الفنية تشير إلى وجود أكثر من 10,000 نظام SAP متصل بالإنترنت قد يكون معرضاً لثغرة OVERPASS عبر بروتوكول HTTP. توصي المؤسسات بضرورة جرد جميع الأنظمة، وتصحيح الخوادم المعرضة للإنترنت أولاً، وتقليل مساحات التعرض، مع استمرار مراقبة محاولات الاستغلال.






