Ugrás a tartalomra

CVE-2026-58240

Hiányzó hitelesítési ellenőrzés az SAP NetWeaver Message Serverben: hitelesítés nélküli támadók komponenseket regisztrálhatnak (CVE-2026-58240)

Kritikus 9.8 Gyártó: SAP Közzétéve

Az SAP NetWeaver Message Server KERNEL 9.16, 9.18, 9.19 és 9.20 verziójából hiányzik egy hitelesítési ellenőrzés. A hálózati hozzáféréssel rendelkező, hitelesítés nélküli támadó jogosulatlan komponenst regisztrálhat, ami magas hatást gyakorolhat a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Alkalmazza az SAP Note 3759472-t.

Mi történt

Az SAP NetWeaver Message Server a regisztráció során nem ellenőrzi kellő mértékben a belső alkalmazásszerver-komponensek hitelességét. Az a hitelesítés nélküli támadó, aki hálózaton keresztül eléri a Message Servert, jogosulatlan komponenst regisztrálhat, majd az alkalmazáskörnyezetben esetleg jogosulatlan műveleteket hajthat végre. Az SAP a problémát kritikusnak minősíti, a CVSS 3.1 szerinti pontszám 9,8; a vektor alapján a támadás hálózati elérést igényel, alacsony a támadási komplexitás, nincs szükség jogosultságra, nincs felhasználói interakció, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas.

A 2026. szeptemberi SAP biztonsági közlemény nem állítja, hogy ezt a sérülékenységet éles környezetben kihasználták vagy nyilvánosságra hozták volna, és a CVE-rekord sem sorol fel kihasználást vagy nyilvános közzétételt.

Kit érint

Az érintett termék az SAP NetWeaver (Message Server). A KERNEL 9.16, 9.18, 9.19 és 9.20 verziók érintettek. Azoknak a szervezeteknek, amelyek SAP NetWeavert futtatnak e kernelverziók valamelyikével, érintettként kell kezelniük a Message Servert, különösen akkor, ha a szolgáltatás az SAP-alkalmazásszerverek körén kívülről is elérhető.

Mit kell most tenni

  1. Ellenőrizze, hogy az Ön SAP NetWeaver-telepítése KERNEL 9.16, 9.18, 9.19 vagy 9.20 verziót futtat-e.
  2. Alkalmazza az SAP Note 3759472-t, az SAP által a CVE-2026-58240-hez kiadott javítást. A közlemény nem sorol fel konkrét helyettesítő kernelverziószámokat, ezért az SAP Note alapján azonosítsa a megfelelő frissítést.
  3. Amíg az SAP Note 3759472-t nem alkalmazták, korlátozza a Message Server hálózati elérését úgy, hogy csak megbízható SAP-alkalmazásszerverek és adminisztrációs gazdagépek érjék el.
  4. Az SAP Note alkalmazása után ellenőrizze, hogy a Message Serveren valóban csak jogosult alkalmazásszerver-komponensek tudnak regisztrálni.

Hogyan észlelhető

Vizsgálja át a Message Server naplóit, és keressen olyan regisztrációs eseményeket, amelyek az ismert SAP-környezeten kívüli gazdagépekről érkeznek. Az ismeretlen hálózati szegmensekből érkező váratlan regisztráció az a tevékenység, amely a legközvetlenebbül kapcsolódik ehhez a hibához. Ha a Message Server olyan szegmensekből is elérhető, amelyeknek nincs szükségük hozzáférésre, kezelje ezt a kitettséget észlelési prioritásként. A közlemény anyagai nem sorolnak fel gyártóspecifikus, kompromittálódásra utaló jeleket.

A javításon túl

Amellett, hogy telepíti a Note-ot, ez az eset arra is emlékeztet, hogy egy alapvető SAP-komponens felé vezető, hitelesítést nem igénylő hálózati út a hiányzó hitelesítési ellenőrzést nagy hatású eseménnyé változtathatja. A SAP HANA biztonság és felhőmigráció segíthet az SAP-környezeteknek az SAP Note 3759472 és a kapcsolódó kernelfrissítés végrehajtásában, míg a Virtuális CISO szolgáltatás (vCISO) segíthet az internet felől elérhető SAP-szolgáltatások azonosításában, mielőtt azok célponttá válnának.

Érintett és javított verziók

TermékÉrintettJavítva
SAP NetWeaver (Message Server)KERNEL 9.16
9.18
9.19
9.20
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.