Nowa podatność w komponencie SAP Approuter otrzymała ocenę 8.1 w dziesięciostopniowej skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki). Luka, zidentyfikowana jako CVE-2026-44745, umożliwia nieautoryzowany dostęp do danych w systemach wykorzystujących ten komponent. 1 Problem dotyczy specyficznych konfiguracji, w których Approuter nieprawidłowo przetwarza przepływ logowania OAuth2. 2
TL;DR
- Produkt: SAP Approuter, komponent używany do routingu i uwierzytelniania w aplikacjach SAP Business Technology Platform.
- Wektor: Spreparowany złośliwy link, który musi zostać kliknięty przez uwierzytelnionego użytkownika. 3
- Identyfikator: CVE-2026-44745, ocena CVSS 8.1 (wysoka).
- Wskaźniki: Na ten moment brak publicznych wskaźników kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny).
- Kogo dotyczy: Organizacje korzystające z SAP Approuter w konfiguracjach z niestandardowym przepływem logowania OAuth2. Dotyczy to wielu dużych polskich firm z sektora produkcyjnego, finansowego i usługowego.
- Pierwszy ruch: Identyfikacja instancji Approuter w infrastrukturze i weryfikacja ich konfiguracji pod kątem podatności. Przygotowanie do wdrożenia oficjalnej poprawki od SAP.
Wektor ataku
Luka oznaczona jako CVE-2026-44745 wynika z nieprawidłowej walidacji nagłówków żądań HTTP. 2 Problem występuje w komponencie SAP Approuter podczas procesu uwierzytelniania z wykorzystaniem protokołu OAuth2. OAuth2 to standard branżowy służący do delegowania uprawnień, często widoczny w opcjach typu „Zaloguj przez Google” czy „Zaloguj przez Facebook”. W kontekście korporacyjnym protokół ten pozwala aplikacjom na bezpieczny dostęp do danych w imieniu użytkownika, bez ujawniania jego hasła.
Źródło wskazuje, że w określonych, niestandardowych konfiguracjach Approuter nie weryfikuje poprawnie pewnych elementów żądania inicjującego sesję. Pozwala to zdalnemu, nieautoryzowanemu atakującemu na przygotowanie specjalnego linku. 3 Taki link, wysłany do pracownika firmy (np. w wiadomości e-mail lub na czacie), wygląda jak prawidłowy adres do aplikacji firmowej.
Po kliknięciu przez ofiarę w spreparowany link, jej przeglądarka inicjuje proces logowania. Z powodu błędu walidacji, atakujący może przejąć sesję i uzyskać nieautoryzowany dostęp do aplikacji. 1 Skuteczne wykorzystanie tej luki może mieć wysoki wpływ na poufność i integralność danych, do których ofiara ma uprawnienia. 4 Oznacza to, że atakujący może odczytać lub zmodyfikować dane dostępne dla zaatakowanego użytkownika. Podatność nie wpływa na dostępność samej aplikacji — będzie ona działać normalnie, co może utrudnić wykrycie incydentu. 5
Wskaźniki kompromitacji
Na dzień publikacji tego alertu nie są znane publiczne wskaźniki kompromitacji (IoC) związane z tą podatnością. Dostawca oprogramowania ani organizacje badawcze nie opublikowały list adresów IP, domen czy hashy plików, które mogłyby jednoznacznie wskazywać na próbę wykorzystania luki.
Zespołom SOC (Security Operations Center – zespół monitoringu bezpieczeństwa) zalecamy proaktywne przeszukiwanie logów aplikacyjnych i sieciowych pod kątem anomalii w przepływach uwierzytelniania OAuth2. Warto zwrócić szczególną uwagę na żądania logowania, które zawierają nietypowe lub nieoczekiwane nagłówki, a także na próby dostępu z nietypowych lokalizacji geograficznych lub sieci, korelujące czasowo z kliknięciami w linki w firmowej korespondencji.
Co zrobić w 24-48h
Systemy SAP stanowią trzon operacyjny wielu dużych polskich przedsiębiorstw, w tym w sektorze finansowym, energetycznym i produkcyjnym. Luka w komponencie odpowiedzialnym za uwierzytelnianie stanowi dla nich bezpośrednie i wysokie zagrożenie. Rekomendowane podejście do mitygacji zagrożenia powinno obejmować następujące działania:
-
Identyfikacja zasobów. Zespoły IT powinny niezwłocznie zidentyfikować wszystkie instancje SAP Approuter działające w środowisku produkcyjnym i deweloperskim.
-
Weryfikacja konfiguracji. Należy przeanalizować konfigurację każdej zidentyfikowanej instancji pod kątem wykorzystania przepływu logowania OAuth2. Podatność dotyczy specyficznych ustawień, dlatego kluczowe jest ustalenie, które systemy są faktycznie zagrożone.
-
Monitoring i przygotowanie do aktualizacji. Należy aktywnie monitorować oficjalne kanały komunikacji SAP w poszukiwaniu noty bezpieczeństwa i odpowiedniej poprawki. Zespoły powinny być gotowe do jej wdrożenia w trybie pilnym, gdy tylko zostanie udostępniona.
-
Analiza logów. Niezależnie od statusu aktualizacji, należy przeanalizować historyczne logi uwierzytelniania pod kątem nietypowych wzorców, które mogłyby wskazywać na próby wykorzystania luki w przeszłości.
-
Komunikacja z użytkownikami. Warto przypomnieć pracownikom o zasadach bezpieczeństwa dotyczących nieklikania w podejrzane linki, nawet jeśli pozornie pochodzą z zaufanego źródła. W tym przypadku wektorem jest socjotechnika, a świadomość użytkownika stanowi jedną z warstw obrony.
W przypadku podejrzenia incydentu bezpieczeństwa związanego z tą luką, rekomendujemy niezwłoczne uruchomienie wewnętrznych procedur reagowania i skontaktowanie się z CSIRT NASK (dawniej CERT Polska) w celu uzyskania wsparcia.
Źródła
Zobacz też
- CVE-2026-39998: Luka w Apache APISIX pozwala na fałszowanie tożsamości
- CVE-2026-55040: obejście logowania w SharePoint Server jest wykorzystywane w atakach
- Krytyczna luka w Apache APISIX (CVE-2026-44087) pozwala ominąć logowanie
Przypisy
-
Kliknięcie złośliwego linku przez ofiarę może prowadzić do nieautoryzowanego dostępu. — nvd.nist.gov › CVE 2026 44745 ↩ ↩2
-
SAP Approuter nieprawidłowo waliduje nagłówki żądań przychodzących podczas przepływu logowania OAuth2 w pewnych konfiguracjach. — nvd.nist.gov › CVE 2026 44745 ↩ ↩2
-
Luka umożliwia nieautoryzowanemu zdalnemu atakującemu stworzenie złośliwego linku. — nvd.nist.gov › CVE 2026 44745 ↩ ↩2
-
Pomyślne wykorzystanie luki skutkuje wysokim wpływem na poufność i integralność danych. — nvd.nist.gov › CVE 2026 44745 ↩
-
Luka nie ma wpływu na dostępność aplikacji. — nvd.nist.gov › CVE 2026 44745 ↩
// Komentarze ...
Dodaj komentarz