Воронеж ТЕЛЕКОМ

Брешь без права на патч. Российский бизнес остался один на один с уязвимостью overpass

Брешь без права на патч. Российский бизнес остался один на один с уязвимостью overpass

Источник: ComNews

Уязвимость CVE-2026-44756 открывает удаленному неаутентифицированному злоумышленнику возможность выполнять произвольные команды операционной системы в продуктах SAP. Проблему обнаружила лаборатория Onapsis, присвоив ей имя overpass. Дефект выявлен в общем коде ядра SAP, задействованном в нескольких продуктах и протоколах связи. Данные представители лаборатории опубликовали в бюллетене SAP и рекомендациях CERT-EU.

Уязвимость overpass кроется в коде ядра SAP и связана с ошибкой обработки данных - из-за нее может повредиться память системы. Злоумышленник без авторизации способен отправить специально сформированный запрос и выполнить на сервере произвольные команды - фактически получить полный контроль над системой. Уязвимость затрагивает общий код ядра и доступна через несколько протоколов/каналов связи (HTTP/HTTPS через Web Dispatcher/ICM, SAP GUI, RFC), то есть до аутентификации.

Как "закрыть" опасную уязвимость

После ухода SAP из России в 2022 г. и отключения клиентов от поддержки в конце 2023 г. получить официальный патч для overpass невозможно. Без действующего договора нет доступа ни к SAP Notes, ни к обновлениям безопасности.

Главный эксперт Центра информационной безопасности АНО "Университет Иннополис" Михаил Серегин разъяснил корреспонденту ComNews, что существующая методология оценки уязвимостей и опубликованные технические данные не дают оснований ставить под сомнение присвоенный ей максимальный уровень критичности. "Уязвимость допускает удаленную эксплуатацию без предварительной аутентификации и потенциальное выполнение произвольного кода на уровне операционной системы, поэтому организациям, которые продолжают использовать затронутые компоненты SAP, необходимо в первую очередь определить наличие уязвимых версий и в приоритетном порядке установить выпущенное SAP исправление безопасности", - сказал специалист.

"Каждый месяц SAP закрывает десятки уязвимостей, и почти в каждом выпуске есть критические недостатки - с выполнением кода без авторизации, обходом аутентификации, получением полного контроля над системой", - отметил руководитель группы инфраструктурной безопасности АО "Позитив Текнолоджиз" (Positive Technologies) Павел Попов. По его заверению, для мирового рынка - это рутина, а для российских компаний - проблема.

"Получается перекос: описание уязвимости становится публичным для всех, включая злоумышленников, а исправление получают только клиенты вендора. То же верно для любой зарубежной ERP или бизнес-системы, оставшейся без поддержки: Oracle, Microsoft Dynamics и др.", - подчеркнул Павел Попов.

По словам инженера внедрения ООО "Интеллектуальная безопасность" (Security Vision) Степана Клепикова, для сотен российских предприятий, эксплуатирующих SAP в закрытом (автономном) режиме после официального ухода вендора, ситуация с последней уязвимостью остается актуальной. "Успешный эксплойт ведет к полному захвату хоста в обход стандартных механизмов авторизации, в то же время из-за санкций и сложностей получения официального обновления простой патчинг невозможен, а установка через серые источники несет в себе едва ли не большие риски, чем сама уязвимость", - констатировал Степан Клепиков.

Представители ООО "Лаб СП" ("Лаборатория систем автоматизации процессов", локализатор SAP) не ответили на вопросы корреспондента ComNews.

Оценка рисков: какие выводы делают в компаниях

По данным Positive Technologies, в первом полугодии 2025 г. эксплуатация уязвимостей использовалась почти в трети успешных атак - в 31% случаев. Время реакции сокращается: от выявления до массовой эксплуатации проходит несколько часов.

"Важно понимать, что сам SAP находится во внутреннем периметре организации и внешний злоумышленник для эксплуатации этой уязвимости должен сначала попасть внутрь. Повышаются риски, если есть большое количество подрядчиков, у которых есть доступ к SAP", - объяснил руководитель центра тестирования на проникновение ООО "Инностейдж" (Innostage) Александр Колесов.

Как отметил Александр Колесов, эксплуатация этой уязвимости затруднена двумя факторами. "Первый - системы SAP находятся внутри. Второй фактор - нет публичного эксплойта, а описание уязвимости не дает понять что конкретно нужно сделать. Поэтому риск эксплуатации уязвимости in-the-wild затруднен", - сказал Александр Колесов.

"Проблема известна, она действительно серьезная, но затронет далеко не всех клиентов SAP. Речь идет о 10 тыс. систем, тогда как инсталляций SAP по всему миру гораздо больше", - указал аналитик ICT-Online.ru Андрей Блинов.

В пресс-службе Минцифры сообщили, что большинство объектов КИИ завершили переход на отечественное ПО, поэтому ситуация их не затрагивает. "На российские решения перешли более 70% госорганов. Если устранить уязвимость обновлением невозможно, применяются компенсирующие меры по рекомендациям ФСТЭК России", - рассказал корреспонденту ComNews представитель пресс-службы министерства.

Вектор импортозамещения: уходить или оставаться

По замечанию Андрея Блинова, большинство российских компаний не могут установить новые версии или патчи ядра SAP. "Это одна из причин, почему для многих предприятий переход на отечественные ERP-решения - стратегически значимая цель", - указал Андрей Блинов.

"При нормальной поддержке, когда у клиента и вендора связь установлена напрямую, время от выпуска обновления до его установки в среднем составляет несколько часов. В текущих условиях, когда получить обновление можно только через посредников, этот промежуток значительно увеличивается", - объяснил руководитель департамента развития и архитектуры АО "Кросс технолоджис" ("Кросстех") Евгений Балк.

"Скорость эксплуатации n-day-уязвимостей, для которых есть патч, но по тем или иным причинам он не установлен, становится все выше и в 2026 г. в среднем достигает нескольких дней. Для критических уязвимостей злоумышленники могут подготовить эксплойт в течение суток", - заметил Евгений Балк.

Как пояснила менеджер продукта SafeERP ООО "Газинформсервис" Римма Кулешова, переход с ERP такого масштаба - отдельный многолетний проект. "Даже если решение о миграции уже принято, существующий SAP-ландшафт все это время продолжает работать и должен оставаться защищенным", - отметила Римма Кулешова.

"Для крупного бизнеса важна не только стабильность корпоративной системы, но и предсказуемость ее поддержки в будущем. После ухода SAP из России компании смогли продолжить эксплуатацию уже установленных систем, опираясь на собственные команды и российских специалистов. При этом ответственность за своевременное получение, проверку и установку критических исправлений в большей степени лежит на самой компании", - отметил генеральный директор АО "Корпорация Галактика" Алексей Телков.

Серые каналы: цена альтернативного обновления

"Каждый месяц эксплуатации неподдерживаемого SAP без обновлений безопасности - это накопление риска, который может реализоваться одновременно по нескольким направлениям. Уязвимость overpass наглядно подтверждает, что технологические риски переходят в практическую плоскость", - рассказал руководитель отдела информационной безопасности АО "Аксиом" (Axiom JDK) Дмитрий Красовский.

Александр Колесов заметил, что обновления на SAP приходят в архивах с подписью. "Подпись подделать, наверное, можно, но это точно будет сложная атака. Поэтому все обновления должны прогоняться на проверку подписи. Если подпись не проходит, то такое обновление стоит считать недоверенным. Также я бы рекомендовал проверять обновления на изолированных стендах с проверкой поведения системы, посмотреть сетевые взаимодействия, трэйси и т.д.", - подчеркнул Александр Колесов.

"Если невозможно подтвердить происхождение и целостность обновления, фактически мы заменяем один риск другим. Поэтому контроль источника обновления, его целостности и тестирование перед установкой должны быть обязательной частью процесса", - подчеркнула Римма Кулешова.

Павел Попов посоветовал компаниям, которые продолжают работать на зарубежных ERP-системах без поддержки, три вещи. "Первое - провести инвентаризацию активов, поскольку каждая третья компания не уверена, что знает свою инфраструктуру. Второе - убрать ERP-системы с периметра и ограничить доступ к ним внутри сети сегментацией и компенсирующими мерами. Третье - приоритизировать уязвимости не по CVSS (Common Vulnerability Scoring System), а по реальным путям атак. Параллельно важно планировать миграцию - система без обновлений с каждым месяцем обходится дороже", - резюмировал Павел Попов.

Михаил Серегин отметил, что поскольку для российских организаций доступ к официальной поддержке и обновлениям SAP существенно ограничен, то организациям, которые не могут обходиться в работе без ERP-систем, необходимо рассматривать переход на отечественные либо иные решения, для которых сохраняются законные возможности лицензирования, сопровождения и получения обновлений безопасности.

"Чем глубже ERP встроена в бизнес, тем выше цена любого сбоя в ней. Даже кратковременное нарушение работы ERP может привести к задержкам платежей и поставок, остановке связанных операций и росту объема ручной работы. В итоге экономические потери могут значительно превысить затраты на техническое устранение, - резюмировал Алексей Телков из "Корпорации Галактика". - Поэтому риски эксплуатации SAP сегодня становятся не только вопросом ИТ или информационной безопасности, но и фактором устойчивости бизнеса. Здесь важны предсказуемый цикл обновлений, контролируемый технологический стек и возможность быстро реагировать на новые угрозы. Если принято решение продолжать эксплуатацию SAP, эти условия должны учитываться в ИТ-стратегии. Параллельно важно заранее готовить поэтапную миграцию, чтобы снизить риски для непрерывности ключевых бизнес-процессов".