CVE-2026-58240
Hiányzó hitelesítési ellenőrzés az SAP NetWeaver Message Serverben: hitelesítés nélküli támadók komponenseket regisztrálhatnak (CVE-2026-58240)
Az SAP NetWeaver Message Server KERNEL 9.16, 9.18, 9.19 és 9.20 verziójából hiányzik egy hitelesítési ellenőrzés. A hálózati hozzáféréssel rendelkező, hitelesítés nélküli támadó jogosulatlan komponenst regisztrálhat, ami magas hatást gyakorolhat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Alkalmazza az SAP Note 3759472-t.
Mi történt
Az SAP NetWeaver Message Server a regisztráció során nem ellenőrzi kellő mértékben a belső alkalmazásszerver-komponensek hitelességét. Az a hitelesítés nélküli támadó, aki hálózaton keresztül eléri a Message Servert, jogosulatlan komponenst regisztrálhat, majd az alkalmazáskörnyezetben esetleg jogosulatlan műveleteket hajthat végre. Az SAP a problémát kritikusnak minősíti, a CVSS 3.1 szerinti pontszám 9,8; a vektor alapján a támadás hálózati elérést igényel, alacsony a támadási komplexitás, nincs szükség jogosultságra, nincs felhasználói interakció, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas.
A 2026. szeptemberi SAP biztonsági közlemény nem állítja, hogy ezt a sérülékenységet éles környezetben kihasználták vagy nyilvánosságra hozták volna, és a CVE-rekord sem sorol fel kihasználást vagy nyilvános közzétételt.
Kit érint
Az érintett termék az SAP NetWeaver (Message Server). A KERNEL 9.16, 9.18, 9.19 és 9.20 verziók érintettek. Azoknak a szervezeteknek, amelyek SAP NetWeavert futtatnak e kernelverziók valamelyikével, érintettként kell kezelniük a Message Servert, különösen akkor, ha a szolgáltatás az SAP-alkalmazásszerverek körén kívülről is elérhető.
Mit kell most tenni
- Ellenőrizze, hogy az Ön SAP NetWeaver-telepítése KERNEL 9.16, 9.18, 9.19 vagy 9.20 verziót futtat-e.
- Alkalmazza az SAP Note 3759472-t, az SAP által a CVE-2026-58240-hez kiadott javítást. A közlemény nem sorol fel konkrét helyettesítő kernelverziószámokat, ezért az SAP Note alapján azonosítsa a megfelelő frissítést.
- Amíg az SAP Note 3759472-t nem alkalmazták, korlátozza a Message Server hálózati elérését úgy, hogy csak megbízható SAP-alkalmazásszerverek és adminisztrációs gazdagépek érjék el.
- Az SAP Note alkalmazása után ellenőrizze, hogy a Message Serveren valóban csak jogosult alkalmazásszerver-komponensek tudnak regisztrálni.
Hogyan észlelhető
Vizsgálja át a Message Server naplóit, és keressen olyan regisztrációs eseményeket, amelyek az ismert SAP-környezeten kívüli gazdagépekről érkeznek. Az ismeretlen hálózati szegmensekből érkező váratlan regisztráció az a tevékenység, amely a legközvetlenebbül kapcsolódik ehhez a hibához. Ha a Message Server olyan szegmensekből is elérhető, amelyeknek nincs szükségük hozzáférésre, kezelje ezt a kitettséget észlelési prioritásként. A közlemény anyagai nem sorolnak fel gyártóspecifikus, kompromittálódásra utaló jeleket.
A javításon túl
Amellett, hogy telepíti a Note-ot, ez az eset arra is emlékeztet, hogy egy alapvető SAP-komponens felé vezető, hitelesítést nem igénylő hálózati út a hiányzó hitelesítési ellenőrzést nagy hatású eseménnyé változtathatja. A SAP HANA biztonság és felhőmigráció segíthet az SAP-környezeteknek az SAP Note 3759472 és a kapcsolódó kernelfrissítés végrehajtásában, míg a Virtuális CISO szolgáltatás (vCISO) segíthet az internet felől elérhető SAP-szolgáltatások azonosításában, mielőtt azok célponttá válnának.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| SAP NetWeaver (Message Server) | KERNEL 9.16 9.18 9.19 9.20 | Még nincs javított verzió megadva |