Nowa podatność w komponencie SAP Approuter otrzymała ocenę 8.1 w dziesięciostopniowej skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki). Luka, zidentyfikowana jako CVE-2026-44745, umożliwia nieautoryzowany dostęp do danych w systemach wykorzystujących ten komponent. 1 Problem dotyczy specyficznych konfiguracji, w których Approuter nieprawidłowo przetwarza przepływ logowania OAuth2. 2

TL;DR

  • Produkt: SAP Approuter, komponent używany do routingu i uwierzytelniania w aplikacjach SAP Business Technology Platform.
  • Wektor: Spreparowany złośliwy link, który musi zostać kliknięty przez uwierzytelnionego użytkownika. 3
  • Identyfikator: CVE-2026-44745, ocena CVSS 8.1 (wysoka).
  • Wskaźniki: Na ten moment brak publicznych wskaźników kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny).
  • Kogo dotyczy: Organizacje korzystające z SAP Approuter w konfiguracjach z niestandardowym przepływem logowania OAuth2. Dotyczy to wielu dużych polskich firm z sektora produkcyjnego, finansowego i usługowego.
  • Pierwszy ruch: Identyfikacja instancji Approuter w infrastrukturze i weryfikacja ich konfiguracji pod kątem podatności. Przygotowanie do wdrożenia oficjalnej poprawki od SAP.

Wektor ataku

Luka oznaczona jako CVE-2026-44745 wynika z nieprawidłowej walidacji nagłówków żądań HTTP. 2 Problem występuje w komponencie SAP Approuter podczas procesu uwierzytelniania z wykorzystaniem protokołu OAuth2. OAuth2 to standard branżowy służący do delegowania uprawnień, często widoczny w opcjach typu „Zaloguj przez Google” czy „Zaloguj przez Facebook”. W kontekście korporacyjnym protokół ten pozwala aplikacjom na bezpieczny dostęp do danych w imieniu użytkownika, bez ujawniania jego hasła.

Źródło wskazuje, że w określonych, niestandardowych konfiguracjach Approuter nie weryfikuje poprawnie pewnych elementów żądania inicjującego sesję. Pozwala to zdalnemu, nieautoryzowanemu atakującemu na przygotowanie specjalnego linku. 3 Taki link, wysłany do pracownika firmy (np. w wiadomości e-mail lub na czacie), wygląda jak prawidłowy adres do aplikacji firmowej.

Po kliknięciu przez ofiarę w spreparowany link, jej przeglądarka inicjuje proces logowania. Z powodu błędu walidacji, atakujący może przejąć sesję i uzyskać nieautoryzowany dostęp do aplikacji. 1 Skuteczne wykorzystanie tej luki może mieć wysoki wpływ na poufność i integralność danych, do których ofiara ma uprawnienia. 4 Oznacza to, że atakujący może odczytać lub zmodyfikować dane dostępne dla zaatakowanego użytkownika. Podatność nie wpływa na dostępność samej aplikacji — będzie ona działać normalnie, co może utrudnić wykrycie incydentu. 5

Wskaźniki kompromitacji

Na dzień publikacji tego alertu nie są znane publiczne wskaźniki kompromitacji (IoC) związane z tą podatnością. Dostawca oprogramowania ani organizacje badawcze nie opublikowały list adresów IP, domen czy hashy plików, które mogłyby jednoznacznie wskazywać na próbę wykorzystania luki.

Zespołom SOC (Security Operations Center – zespół monitoringu bezpieczeństwa) zalecamy proaktywne przeszukiwanie logów aplikacyjnych i sieciowych pod kątem anomalii w przepływach uwierzytelniania OAuth2. Warto zwrócić szczególną uwagę na żądania logowania, które zawierają nietypowe lub nieoczekiwane nagłówki, a także na próby dostępu z nietypowych lokalizacji geograficznych lub sieci, korelujące czasowo z kliknięciami w linki w firmowej korespondencji.

Co zrobić w 24-48h

Systemy SAP stanowią trzon operacyjny wielu dużych polskich przedsiębiorstw, w tym w sektorze finansowym, energetycznym i produkcyjnym. Luka w komponencie odpowiedzialnym za uwierzytelnianie stanowi dla nich bezpośrednie i wysokie zagrożenie. Rekomendowane podejście do mitygacji zagrożenia powinno obejmować następujące działania:

  1. Identyfikacja zasobów. Zespoły IT powinny niezwłocznie zidentyfikować wszystkie instancje SAP Approuter działające w środowisku produkcyjnym i deweloperskim.

  2. Weryfikacja konfiguracji. Należy przeanalizować konfigurację każdej zidentyfikowanej instancji pod kątem wykorzystania przepływu logowania OAuth2. Podatność dotyczy specyficznych ustawień, dlatego kluczowe jest ustalenie, które systemy są faktycznie zagrożone.

  3. Monitoring i przygotowanie do aktualizacji. Należy aktywnie monitorować oficjalne kanały komunikacji SAP w poszukiwaniu noty bezpieczeństwa i odpowiedniej poprawki. Zespoły powinny być gotowe do jej wdrożenia w trybie pilnym, gdy tylko zostanie udostępniona.

  4. Analiza logów. Niezależnie od statusu aktualizacji, należy przeanalizować historyczne logi uwierzytelniania pod kątem nietypowych wzorców, które mogłyby wskazywać na próby wykorzystania luki w przeszłości.

  5. Komunikacja z użytkownikami. Warto przypomnieć pracownikom o zasadach bezpieczeństwa dotyczących nieklikania w podejrzane linki, nawet jeśli pozornie pochodzą z zaufanego źródła. W tym przypadku wektorem jest socjotechnika, a świadomość użytkownika stanowi jedną z warstw obrony.

W przypadku podejrzenia incydentu bezpieczeństwa związanego z tą luką, rekomendujemy niezwłoczne uruchomienie wewnętrznych procedur reagowania i skontaktowanie się z CSIRT NASK (dawniej CERT Polska) w celu uzyskania wsparcia.

Źródła

Zobacz też

Przypisy

  1. Kliknięcie złośliwego linku przez ofiarę może prowadzić do nieautoryzowanego dostępu. — nvd.nist.gov › CVE 2026 44745 2

  2. SAP Approuter nieprawidłowo waliduje nagłówki żądań przychodzących podczas przepływu logowania OAuth2 w pewnych konfiguracjach. — nvd.nist.gov › CVE 2026 44745 2

  3. Luka umożliwia nieautoryzowanemu zdalnemu atakującemu stworzenie złośliwego linku. — nvd.nist.gov › CVE 2026 44745 2

  4. Pomyślne wykorzystanie luki skutkuje wysokim wpływem na poufność i integralność danych. — nvd.nist.gov › CVE 2026 44745

  5. Luka nie ma wpływu na dostępność aplikacji. — nvd.nist.gov › CVE 2026 44745