CVE-2026-66768
A SAP GUI for Java nem megfelelő hozzáférés-szabályozása tetszőleges parancsok végrehajtását teszi lehetővé (CVE-2026-66768)
A SAP GUI for Java (BC-FES-JAV 8.10) nem megfelelően érvényesíti a csatlakoztatott háttérrendszer által meghívott funkciókra vonatkozó bizalmi szintű szabályzatot, így egy alacsony jogosultságú támadó tetszőleges parancsokat futtathat az áldozat gépén (CVSS 9). Alkalmazza a SAP Note 3781729 szerinti javítást.
Mi történt
A SAP GUI for Java nem megfelelően érvényesíti a bizalmi szintű szabályzatot a csatlakoztatott háttérrendszerből meghívott egyes funkciók esetében. Egy alacsony jogosultságú támadó ezt úgy használhatja ki, hogy egy csatlakoztatott háttérrendszert manipulálva aktiválja az érintett funkciót. Sikeres kihasználás esetén a támadó tetszőleges parancsokat futtathat az áldozat gépén, ami magas hatást gyakorol a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.
A sebezhetőség hálózaton keresztül érhető el. A CVSS-vektor rögzíti, hogy a támadás bonyolultsága alacsony, a szükséges jogosultsági szint alacsony, és felhasználói interakcióra van szükség; a sikeres támadás a komponens eredeti határán kívül eső erőforrásokra is hatással lehet. A CVE-bejegyzésben nem szerepel aktív kihasználás, a sebezhetőség pedig nem szerepel a CISA KEV listáján.
Kit érint
A SAP NetWeaver (SAP GUI for Java) BC-FES-JAV 8.10 verziója érintett. Ez a SAP GUI for Java komponens olyan telepítéseit érinti, amelyek háttérrendszerhez csatlakoznak. A szervezeteknek ellenőrizniük kell ezt a komponenst azokon a munkaállomásokon és egyéb kliensrendszereken, amelyeket a SAP NetWeaver elérésére használnak.
Mit kell most tenni
- Alkalmazza a SAP Note 3781729 szerinti javítást. Javított verziószám nincs megadva; a javítást a SAP Note azonosítja.
- Készítsen leltárt a SAP NetWeaver (SAP GUI for Java) BC-FES-JAV 8.10 telepítéseiről, és azokon a rendszereken vezesse be először a javítást, amelyek kevésbé ellenőrzött hálózatokból csatlakoznak SAP-háttérrendszerekhez.
- Ha a javítást nem tudja azonnal alkalmazni, korlátozza, hogy a felhasználók mely háttérrendszerekhez csatlakozhatnak, és figyelje a szokatlan folyamatokat. A SAP nem tett közzé kerülő megoldást a biztonsági közleményében.
Hogyan észlelhető
A gyártó nem sorol fel észlelési mutatókat. Mivel a sikeres kihasználás tetszőleges parancsvégrehajtást tehet lehetővé az áldozat gépén, az EDR- vagy végpontfigyelő megoldásokban a SAP GUI for Java által az érintett munkaállomásokon indított váratlan folyamatokat érdemes keresni.
A javításon túl
A javítás alkalmazásán túl ez egyben arra is figyelmeztet, hogy érdemes leltárt vezetni a csapatok által ténylegesen használt SAP-klienskomponensekről. A SAP a javításokat a javítási napján, SAP Note-ok formájában adja ki, és egy olyan összetevő, mint a SAP GUI for Java, számos munkaállomáson jelen lehet; a SAP Note közzététele és a bevezetés közötti idő jelenti a kitettségi időszakot. A Spirity SAP HANA biztonság és felhőmigráció gyakorlata segít az SAP-környezetek feltérképezésében és javításában, az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok szolgáltatás pedig segít nyomon követni a gyártói javítási ciklusokat, hogy ezek a határidők ne csússzanak.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| SAP NetWeaver (SAP GUI for Java) | BC-FES-JAV 8.10 | Még nincs javított verzió megadva |