ماذا لو كانت أنظمتك الأمنية الحاسمة لها باب مفتوح قبل أن تكتب كلمة المرور الخاصة بك؟ هذا ليس تجربة فكرية. كشفت SAP للتو عن ثغرة خطيرة للغاية تفعل بالضبط ذلك -- وهي تؤثر على جزء مقلق من المشهد المؤسسي العالمي.
الثغرة: CVE-2026-44756
أbracht ترقية سبتمبر 2026 من SAP أكثر من المعتاد من الإصلاحات. مختبئة في الحزمة كانت ثغرة بالغة الخطورة حصلت على تقييم CVSS 10.0 -- الحد الأقصى الممكن. أسبقتها SAP بالاسم الشفرة OVERPASS، ومختبرات Onapsis Research Labs التي اكتشفتها لم تخفف من شأن الإفصاح: تعقيد الهجوم منخفض، والاستغلال لا يتطلب بيانات اعتماد، ونطاق الانفجار هو نظام التشغيل بأكمله.
في جوهرها، OVERPASS هو خلل في تلف الذاكرة في كيفية تعامل آلية Extended Passport (EPP) من SAP مع هياكل البيانات الداخلية للتتبع. مدمج في كل أنظمة SAP الحديثة تقريباً -- يجمع سياق التشغيل لأغراض التشخيص والتدقيق. الثغرة تقع في أعماق النواة، حيث يمكن لبيانات EPP المشوهة أن تكتب فوق مناطق الذاكرة الحرجة وتنشئ طريقاً لتنفيذ تعليمات عشوائية.
بمجرد الاستغلال، يحصل المهاجم على وصول كامل إلى حساب نظام تشغيل SAP (<sid>adm) بصلاحيات المدير. لا إدخال مستخدم، لا طلب مصادقة، لا حاجز.
ثلاثة نقاط دخول، صفر حماية من جدار الحماية
ما يجعل OVERPASS مدمراً ليس فقط الخطورة -- بل سطح الهجوم. كشفت SAP عن ثلاث طرق مستقلة للوصول إلى الكود المعرض للخطر:
- طبقة الويب -- من خلال واجهة Fiori أو WebGUI أو WebDynpro أو Web Dispatcher أو SAP Enterprise Portal.
- طبقة SAP GUI -- عبر اتصالات عميل سطح المكتب القياسية.
- طبقة RFC -- من خلال واجهة استدعاء الدالة عن بعد المستخدمة للاتصال بين الأنظمة.
هذا الجزء يجب أن يجعل كل CISO يتوقف للتفكير: لا قاعدة جدار حماية أو شبكة واحدة يمكنها حظر الهجوم دون إعاقة حركة الأعمال المشروعة.
التهديد المصاحب: S4GET (CVE-2026-58240)
لم يأتِ وحده. أصلحت SAP أيضاً CVE-2026-58240، الملقب بـ S4GET، ثغرة مصادقة مفقودة بدرجة CVSS 9.8 في NetWeaver Message Server. تسمح للمهاجمين عن بعد غير المصادقين بقراءة وكتابة الملفات عبر النظام بالكامل. معاً مع OVERPASS، يشكلان ضربة مدمجة.
ثغرتان حريقتان أخريان تكملان الإصدار -- CVE-2026-76969 (CVSS 9.4، كشف بيانات اعتماد CAP) و CVE-2026-66768 (CVSS 9.0، تنفيذ كود Java GUI) -- مما يرفع العدد الكلي للحرجة إلى أربع في يوم ترقية واحد.
لماذا ضوابط GRC و SoD لن تنقذك
إذا كانت استراتيجيتك الأمنية تعتمد على منصات GRC أو سياسات الفصل في الواجبات (SoD) أو أطر تدقيق السجلات، فكر مرة أخرى. OVERPASS يطلق النار على مستوى النواة قبل استشارة أي ضبط على مستوى التطبيق.
يتقارنه الباحثون الآن مع RECON (2020) و 10KBLAZE (2019)، أكثر ثغرات SAP ضرراً في العقد الأخير. كشف RECON 40,000 نظام SAP م exposes للإنترنت. OVERPASS أسوأ محتملاً: يصل أعمق في النواة ويعمل عبر ثلاثة مسارات هجوم مستقلة.
أكثر من 10,000 نظام SAP م exposes للإنترنت يُقدّر أنها معرّضة وفقاً لاستخبارات التهديدات من دورة الإفصاح الحالية.
ماذا تفعل الآن
أصدرت SAP ملاحظة الأمان 3747649 مع الإصلاح. نشرت Onapsis إرشادات المعالجة مع ترتيب أولويات محدد. إليك ما يجب عليك فعله فوراً:
-
قم بالترقية فوراً. أولوية الأنظمة المعرضة لأي من متجهات الهجوم الثلاثة.
-
تدقيق تكوينات RFC. الوصول المفرط إلى RFC يوسع سطح الهجوم.
-
تحقق من الاستغلال. توصي Onapsis بفحص السجلات بحثاً عن نشاط مشبوه متعلق بـ EPP.
-
مراجعة خارطة طريق أمان SAP. استراتيجية الأمان الأوسع من SAP تتضمن الآن مبادرة "Secure by Default" وبرنامج مكافآت للثغرات.
-
تحديث خطة الاستجابة للحوادث. إذا كنت تشغّل SAP، يجب معالجة هذه الثغرة بشكل صريح في بروتوكول الاستجابة للحوادث الخاص بك.
الخلاصة
وصلت أمان ERP المؤسسي إلى مستوى جديد من الأهمية. SAP OVERPASS ليست مجرد ثغرة أخرى في قائمة طويلة -- إنها تذكير أساسي بأن أنظمتك التجارية الأكثر حيوية يمكن اختراقها دون سرقة بيانات اعتماد واحدة. السؤال ليس ما إذا كنت ستقوم بالترقية -- بل ما إذا كنت ستقوم بها قبل أن يقرر شخص آخر اختبار دفاعاتك.
يبدأ هذا المقال على أساس إفصاحات من SAP ومختبرات Onapsis و CERT-EU، منشورة في 8-11 سبتمبر 2026. لم يُلاحظ أي استغلال نشط حتى تاريخ النشر، ولكن تعقيد مفهوم الإثبات يُصنف كمنخفض.