Az SAP rendszerekben új, súlyos biztonsági hibákat találtak

Az SAP rendszerekben új, súlyos biztonsági hibákat találtak
A világ egyik legnagyobb üzleti szoftvercégénél, az SAP-nál ismét több súlyos sebezhetőségre derült fény, amelyek elsősorban a S/4HANA és a NetWeaver felhasználóit érintik. Hétfőn a vállalat bejelentette, hogy több mint két tucat új sérülékenységet fedeztek fel, köztük egy olyat is, amely a legsúlyosabb, vagyis 10-es besorolást kapott a 10-es skálán. Ez a hiba lehetővé teszi, hogy jogosulatlan támadók egyszerűen, rosszindulatú kóddal – akár az interneten keresztül is – átvegyék az irányítást a NetWeaver rendszerek felett; ehhez elegendő, ha nyitva hagytak egy kommunikációs portot. A sérülékenység technikai oka egy hibás adatfeldolgozási eljárás (deszerializáció), amely lehetőséget ad távoli parancsok végrehajtására.

Súlyos fenyegetést jelentő sebezhetőségek

Emellett további három jelentős, 9,9-es, 9,6-os és 9,1-es pontszámú biztonsági hibát is azonosítottak a NetWeaver platformon. Az SAP S/4HANA programcsomagban egy másik súlyos sebezhetőséget (CVE-2025-42957) a hackerek már aktívan ki is használnak; ezt a múlt hónapban foltozták be. Ez a hiba lehetőséget ad arra, hogy szinte bármely, minimális jogosultsággal rendelkező SAP-felhasználó – például adathalászattal megszerzett belépéssel – teljes egészében átvegye az irányítást a rendszer felett. Ez adatlopáshoz, ipari kémkedéshez, csaláshoz vagy akár zsarolóvírus telepítéséhez is vezethet.

Mit kockáztatnak a vállalatok?

A támadónak csak egy egyszerű felhasználói fiókra van szüksége, amely hozzáfér a veszélyeztetett modulhoz és egy konkrét engedélyhez. Nem kell semmiféle interakció a felhasználóval; a támadás könnyen automatizálható és távolról is végrehajtható, ezért a súlyossági pontszám is 9,9. A hibát akár egy belső munkatárs, akár egy kívülről kompromittált gyenge felhasználó is kihasználhatja.

Az SAP maga is figyelmeztet: a hiba lényegében „hátsó ajtóként” működik, ami totális hozzáférést adhat illetékteleneknek, és veszélyezteti a bizalmas adatokat, illetve a rendszerek működését. Kiemelték, hogy a legmagasabb kockázatú hibákat azonnal ajánlott javítani, mivel az S/4HANA rendszer súlyosan kompromittálódhat.

Még több érintett SAP-termék

A kedden közzétett jelentés szerint további SAP-termékekben is találtak sebezhetőségeket: érintett a Business One, a Landscape Transformation Replication Server, a Commerce Cloud, a Data Hub, a Business Planning and Consolidation, a HCM, a BusinessObjects Business Intelligence Platform, a Supplier Relationship Management, valamint a Fiori is. Ezek a hibák is komoly veszélyt jelenthetnek a cégek működésére (3,1–8,8 közötti súlyossággal).

A rendszergazdáknak mindenképpen ajánlott mielőbb telepíteni a javításokat, hogy elkerüljék a lehetséges támadásokat és adatvesztést, hiszen a támadók már aktívan keresik a kihasználható hibákat.

2025, adrienne, arstechnica.com alapján

  • Te mit gondolsz, etikus dolog kihasználni egy ilyen biztonsági hibát, ha észreveszed?
  • Szerinted helyes, ha valaki figyelmezteti ezzel a hibával kapcsolatban a sérülékeny céget?
  • Mit tennél, ha azt látnád, hogy a saját céged rendszere sebezhető egy ilyen hibára?



Legfrissebb posztok

MA 21:51

Az újabb bitcoin-zuhanás: 100 000 dollár alatt vagyunk

A bitcoin árfolyama öt hónapos mélypontra, 99 780 dollárra (kb. 35,3 millió forint) esett kedden, így visszatért arra a júniusi szintre, amikor utoljára 100 ezer dollár alatt mozgott...

MA 20:51

Az Apple végre webre költözteti az App Store-t, de ne örülj túl korán

Megújult az Apple webes App Store-ja, amely mostantól áttekinthető felületen gyűjti össze az iPhone, iPad, Mac, Vision Pro, Apple Watch és Apple TV különböző alkalmazáskategóriáit...

MA 20:31

Újabb WordPress-fiaskó: veszélyben a JobMonster adminjogok

🚫 A kiberbűnözők egy súlyos, jogosultság-megkerülési sebezhetőséget használnak ki a népszerű JobMonster WordPress-témában, amely révén adminisztrátori fiókokat is eltulajdoníthatnak...

MA 20:21

Az amerikai DJI drónstop közelebb van, mint gondolnánk

💥 Az Egyesült Államokban egyre nagyobb nyomás nehezedik a kínai DJI dróngyártóra...

MA 20:11

Az új Coca-Cola ünnepi reklám: MI-generált nosztalgia, lélek nélkül

A Coca-Cola ismét az ünnepi szezon középpontjába került, ám idén is inkább visszafogott lelkesedéssel fogadta a közönség a márka legújabb, 2025-ös karácsonyi reklámját...

MA 19:51

Az új Windows Server-frissítés tönkretette a hotpatch-t

A Microsoft sürgősségi, úgynevezett OOB (out-of-band) biztonsági frissítést adott ki, hogy lezárja a WSUS szolgáltatásában felfedezett, aktívan kihasznált sebezhetőséget...

MA 19:30

Az óriási gázerőműből hidrogénes jövő: Los Angeles nagy dobása

Los Angeles új lendületet ad a zöld energiának: a város legnagyobb földgázerőművét részben hidrogénnel működőre alakítják át...

MA 19:01

Az MI még mindig naiv: nem tud különbséget tenni tény és vélemény között

A legújabb kutatások szerint a mai nagyméretű nyelvi modellek, mint a GPT-4o, még mindig komoly gondban vannak azzal, hogy megkülönböztessék a tényeket az emberi hiedelmektől – főleg, ha a hiedelem hamis...

MA 18:50

Az Antarktisz meghökkentő jégolvadása: soha nem látott visszahúzódás

Az Antarktisz egyik gleccsere minden eddiginél gyorsabban húzódott vissza, ami komoly aggodalmat kelt a tengerszint-emelkedés szempontjából...

MA 18:31

Az új Nintendo Switch 2 letarolja az eladásokat

🎮 A Nintendo Switch 2 idén nyáron igazi slágerré vált: július és szeptember között 4,54 millió konzolt adtak el világszerte...

MA 18:21

Az OpenAI gigászi, 13 ezermilliárd forintos felhőbizniszt kötött az Amazonnal

💰 A Microsoft mellett mostantól az Amazon is beszáll az OpenAI MI-modelljeinek fejlesztésébe: többéves, 13 ezermilliárd forintos (38 milliárd dolláros) felhőszerződést jelentettek be, amely azonnal életbe lép...

MA 18:11

Megoldja az okostelefon a kiégést? Az MI tényleg segíthet

💡 Egy friss kutatás jelentős javulást mutatott ki a dolgozói kiégés szintjében, amikor a cégek személyre szabott, mobiltelefonos beavatkozásokat vezettek be...

MA 18:02

Összeomlott az 56 milliárd dolláros segélyrendszer

Az utóbbi időben a nemzetközi segélyrendszer súlyos válságba került, miközben új, innovatív megoldások szinte lehetetlen környezetben is látványos eredményeket hoznak...

MA 17:41

Egy trükkel előhívhatjuk az elfeledett gyermekkori emlékeket

Az emlékek felidézése gyakran nehéz feladat, különösen, amikor fiatalkori, mélyen elrejtett élményekről van szó...

MA 17:31

Az új Google Fordító okosabb, de lassabb lett

💬 A Google Fordító frissítést kapott, amelyben már MI-alapú funkció is segíti a fordítást...

MA 17:21

Az év legnagyobb és legfényesebb szuperholdja jön

🌕 November első napjai igazán látványos égi jelenséget ígérnek: érkezik az év legnagyobb és legfényesebb teliholdja, a nevezetes hódhold, amely idén szuperhold is lesz...

MA 17:12

Egy ősi hal hallása meglepte a tudósokat

🐟 Egy 67 millió éves fosszília alapján a kutatók teljesen új fénybe helyezték az édesvízi halak hallásának fejlődését...

MA 17:01

Az Amazonas védelme rekordcsökkenést hozott a brazil kibocsátásban

Brazília 2024-ben az elmúlt 15 év legnagyobb üvegházhatásúgáz-kibocsátáscsökkenését érte el, miután fokozottan fellépett az Amazonas-erdő irtása ellen...

MA 16:51

Az MI-piacokon még bőven akadnak meglepetések

🤔 Elad Gil, a neves kockázati tőkebefektető szerint a mesterséges intelligencia fejlődése egészen kiszámíthatatlan...