Az SAP rendszerekben új, súlyos biztonsági hibákat találtak

Az SAP rendszerekben új, súlyos biztonsági hibákat találtak
A világ egyik legnagyobb üzleti szoftvercégénél, az SAP-nál ismét több súlyos sebezhetőségre derült fény, amelyek elsősorban a S/4HANA és a NetWeaver felhasználóit érintik. Hétfőn a vállalat bejelentette, hogy több mint két tucat új sérülékenységet fedeztek fel, köztük egy olyat is, amely a legsúlyosabb, vagyis 10-es besorolást kapott a 10-es skálán. Ez a hiba lehetővé teszi, hogy jogosulatlan támadók egyszerűen, rosszindulatú kóddal – akár az interneten keresztül is – átvegyék az irányítást a NetWeaver rendszerek felett; ehhez elegendő, ha nyitva hagytak egy kommunikációs portot. A sérülékenység technikai oka egy hibás adatfeldolgozási eljárás (deszerializáció), amely lehetőséget ad távoli parancsok végrehajtására.

Súlyos fenyegetést jelentő sebezhetőségek

Emellett további három jelentős, 9,9-es, 9,6-os és 9,1-es pontszámú biztonsági hibát is azonosítottak a NetWeaver platformon. Az SAP S/4HANA programcsomagban egy másik súlyos sebezhetőséget (CVE-2025-42957) a hackerek már aktívan ki is használnak; ezt a múlt hónapban foltozták be. Ez a hiba lehetőséget ad arra, hogy szinte bármely, minimális jogosultsággal rendelkező SAP-felhasználó – például adathalászattal megszerzett belépéssel – teljes egészében átvegye az irányítást a rendszer felett. Ez adatlopáshoz, ipari kémkedéshez, csaláshoz vagy akár zsarolóvírus telepítéséhez is vezethet.

Mit kockáztatnak a vállalatok?

A támadónak csak egy egyszerű felhasználói fiókra van szüksége, amely hozzáfér a veszélyeztetett modulhoz és egy konkrét engedélyhez. Nem kell semmiféle interakció a felhasználóval; a támadás könnyen automatizálható és távolról is végrehajtható, ezért a súlyossági pontszám is 9,9. A hibát akár egy belső munkatárs, akár egy kívülről kompromittált gyenge felhasználó is kihasználhatja.

Az SAP maga is figyelmeztet: a hiba lényegében „hátsó ajtóként” működik, ami totális hozzáférést adhat illetékteleneknek, és veszélyezteti a bizalmas adatokat, illetve a rendszerek működését. Kiemelték, hogy a legmagasabb kockázatú hibákat azonnal ajánlott javítani, mivel az S/4HANA rendszer súlyosan kompromittálódhat.

Még több érintett SAP-termék

A kedden közzétett jelentés szerint további SAP-termékekben is találtak sebezhetőségeket: érintett a Business One, a Landscape Transformation Replication Server, a Commerce Cloud, a Data Hub, a Business Planning and Consolidation, a HCM, a BusinessObjects Business Intelligence Platform, a Supplier Relationship Management, valamint a Fiori is. Ezek a hibák is komoly veszélyt jelenthetnek a cégek működésére (3,1–8,8 közötti súlyossággal).

A rendszergazdáknak mindenképpen ajánlott mielőbb telepíteni a javításokat, hogy elkerüljék a lehetséges támadásokat és adatvesztést, hiszen a támadók már aktívan keresik a kihasználható hibákat.

2025, adrienne, arstechnica.com alapján

  • Te mit gondolsz, etikus dolog kihasználni egy ilyen biztonsági hibát, ha észreveszed?
  • Szerinted helyes, ha valaki figyelmezteti ezzel a hibával kapcsolatban a sérülékeny céget?
  • Mit tennél, ha azt látnád, hogy a saját céged rendszere sebezhető egy ilyen hibára?



Legfrissebb posztok

A kisgazdák új reménye, mesterséges intelligencia segít a klímaváltozásban

MA 09:28

A kisgazdák új reménye, mesterséges intelligencia segít a klímaváltozásban

🌱 Dél-Malawiban, Mulanje közelében Alex Maere korábban évente 850 kg kukoricát takarított be, amivel eltartotta öt gyermekét. Az élet azonban 2023-ban gyökeresen megváltozott, amikor a Freddy ciklon elmosta a...

Az MI leállt, a fejlesztők megint őskori módszerekkel kínlódnak

MA 09:14

Az MI leállt, a fejlesztők megint őskori módszerekkel kínlódnak

🚧 Szerda délután jelentős kimaradás érte az Anthropic MI szolgáltatását, ami körülbelül fél órára elérhetetlenné tette a fejlesztők kedvenc MI-eszközeit: a Claude.ai-t, az API-t, a Claude Code-ot és a...

APPok, Amik Ingyenesek MA, 9/15
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     WeComics TH: Webtoon (iPhone/iPad)A WeComics TH egy népszerű thai képregényolvasó platform, amely több ezer, eredeti és...

Az elbukott hackerkirály: 10 év a Scattered Spider tagjaként

MA 09:01

Az elbukott hackerkirály: 10 év a Scattered Spider tagjaként

Noah Michael Urban, ismertebb nevén King Bob vagy Gustavo Fring, tíz év börtönbüntetést kapott, miután elismerte, hogy több millió dollárt zsákmányolt banki csalásokkal és összeesküvéssel a hírhedt Scattered...


MA 08:52

Az MI-óriás végre beadta a derekát: írók perelték sikerre

Az Anthropic MI-fejlesztő vállalat megegyezésre jutott abban a több milliárd forintnyi kártérítéssel fenyegető szerzői jogi perben, amelyet szerzők indítottak ellene. A felek közösen kérelmezték az amerikai kilencedik körzeti...

Az új Google Play Játékok mindent kitereget a játékaidról

MA 08:40

Az új Google Play Játékok mindent kitereget a játékaidról

Szeptember végétől átalakul a Google Play Játékok profilod: ezentúl mások is láthatják, milyen játékokkal játszol, milyen eredményeket értél el, és mennyit haladtál a kedvenceidben. Az új frissítéssel minden...

A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve

MA 08:14

A GhostAction ellopta a GitHub titkait, több száz fiókot feltörve

🔒 Több ezer érzékeny adat, például PyPI- és AWS-kulcsok, valamint GitHub-tokenek kerültek illetéktelen kezekbe nemrég, a GhostAction névre keresztelt ellátási lánc elleni hack során. A támadásra a GitGuardian biztonsági...

Az OpenAI átalakulása: A profit vagy a biztonság a fontosabb?

MA 08:01

Az OpenAI átalakulása: A profit vagy a biztonság a fontosabb?

Az OpenAI komoly nyomás alá került, miután Kalifornia és Delaware főügyészei felszólították a cég igazgatótanácsát, hogy garantálják szolgáltatásaik biztonságát a gyermekek számára. Az ügyészek olyan tragikus esetekre hivatkoztak,...

Az MI már azt is megmondja, kinél várható a látásromlás, akár téged is érinthet

MA 07:53

Az MI már azt is megmondja, kinél várható a látásromlás, akár téged is érinthet

👀 A legújabb kutatások szerint a mesterséges intelligencia forradalmasíthatja a keratokónusz – egy olyan, elsősorban fiatalokat érintő szaruhártya-elváltozás – kezelését azzal, hogy évekkel előre képes megjósolni, kinél alakul ki...