Июньский набор обновлений для продуктов SAP SE выявил тревожную картину: среди 14 закрытых уязвимостей пять проблем разработчик оценил как критические. Особенно критичной названа «дыра», идентифицированная как CVE-2025-42989 (9,6 балла CVSS). Тимур Цыбденов, ведущий инженер SafeERPкомпании «Газинформсервис», предупредил, что уязвимость представляет собой не просто баг, а системный провал в архитектуре контроля доступа SAP, позволяющий злоумышленникам получить полный административный контроль над критически важными корпоративными системами. Киберэксперт рассказал о механике проблемы и путях решения. «Обработка входящих RFC (Remote Function Call) не выполняет необходимые проверки авторизации для аутентифицированного пользователя, что приводит к эскалации привилегий. При успешной эксплуатации злоумышленник может критически повлиять как на целостность, так и на доступность приложения. Уязвимость представляет собой системную угрозу высочайшего уровня в инфраструктуре SAP. Недостаточная про
Минимальный доступ – максимальная угроза: эксперт SafeERP Цыбденов предупредил об эскалации привилегий через входящие RFC в SAP
18 июня 202518 июн 2025
14
3 мин