SAP की 10.0 खामी बिना लॉगिन पूरा तंत्र सौंप सकती है—भूमिकाएँ बचाव नहीं

SAP ने 8 सितंबर 2026 के सुरक्षा पैच दिवस पर CVE-2026-44756 के लिए Security Note 3747649 जारी किया। SAP की सितंबर सुरक्षा सूचना इस मेमोरी-करप्शन खामी को Critical, CVSS 10.0 और SAP Extended Passport प्रसंस्करण से जुड़ा बताती है।
Onapsis Research Labs ने इसे OVERPASS नाम दिया है। Onapsis के तकनीकी आकलन के अनुसार, तैयार किया गया अनुरोध बिना प्रमाणीकरण प्रभावित SAP होस्ट पर प्रशासनिक अधिकारों से ऑपरेटिंग-सिस्टम आदेश चला सकता है; 10 सितंबर तक अद्यतन सूचना में वास्तविक हमलों में सक्रिय शोषण देखे जाने की पुष्टि नहीं थी।
खामी भूमिकाओं की जाँच से पहले सक्रिय होती है

Extended Passport ऐसी ट्रेसिंग संरचना है जो वितरित SAP और गैर-SAP प्रणालियों में कॉल, लॉग और त्रुटियों का क्रम जोड़ने में सहायता करती है। समस्या उसके डेटा को पढ़ते समय पर्याप्त सीमा-जाँच न होने से पैदा होती है: हमलावर विकृत शीर्षक वाला नेटवर्क अनुरोध भेजकर कर्नेल प्रक्रिया का व्यवहार बिगाड़ सकता है।
निर्णायक बात प्रसंस्करण का समय है। Extended Passport नए सत्र के आरंभ में पढ़ा जाता है, जबकि उपयोगकर्ता की पहचान, भूमिका, प्राधिकरण ऑब्जेक्ट, पासवर्ड नीति और खाते की स्थिति बाद में जाँची जाती है। इसीलिए कम अधिकार वाली भूमिकाएँ बनाना, कोई लेनदेन रोकना या संदिग्ध खाता बंद करना इस हमले को नहीं रोकता—हमलावर को खाते की आवश्यकता ही नहीं होती।
सफल शोषण का प्रभाव किसी एक SAP उपयोगकर्ता तक सीमित नहीं रहता। कमजोर प्रक्रिया SAP स्थापना के स्वामी ऑपरेटिंग-सिस्टम खाते के अंतर्गत चलती है; उसी अधिकार से आदेश मिलने पर हमलावर अनुप्रयोग डेटा, विन्यास, संग्रहीत प्रमाण-पत्र और सक्रिय सत्रों तक पहुँच सकता है या SAP बाइनरी बदल सकता है। इसी होस्ट-स्तरीय नियंत्रण के कारण “पूरा तंत्र सौंप सकती है” वाला जोखिम केवल सेवा बाधित होने की आशंका से कहीं बड़ा है।
वेब, SAP GUI और RFC एक ही दोष तक पहुँचते हैं

OVERPASS तीन अलग कमजोरियों का नाम नहीं है। साझा कर्नेल कोड तक कम-से-कम तीन रास्ते पहुँचते हैं: HTTP या HTTPS अनुरोध सँभालने वाला Internet Communication Manager और SAP Web Dispatcher; उपयोगकर्ताओं के कनेक्शन लेने वाला SAP Dispatcher तथा SAP GUI प्रोटोकॉल; और SAP प्रणालियों व एकीकरण सेवाओं को जोड़ने वाला RFC मार्ग।
इस वास्तु का सीधा परिणाम है कि केवल इंटरनेट-सुलभ वेब सिरा बंद करना पूर्ण बचाव नहीं बनता। वेब पहुँच सीमित होने पर भी आंतरिक नेटवर्क से SAP GUI उपलब्ध रह सकता है, जबकि RFC कनेक्शन किसी अन्य SAP तंत्र, पुराने एकीकरण या तीसरे पक्ष के अनुप्रयोग से उसी कमजोर प्रक्रिया तक पहुँच सकता है। पहले से आंतरिक नेटवर्क में मौजूद हमलावर ऐसे होस्ट को भी निशाना बना सकता है जो सार्वजनिक इंटरनेट पर दिखाई नहीं देता।
फ़ायरवॉल और नेटवर्क विभाजन हमले की पहुँच घटा सकते हैं, लेकिन दोष समाप्त नहीं करते। SAP GUI के लिए आवश्यक पोर्ट बंद करने से कर्मचारियों का वैध लॉगिन टूट सकता है और RFC कई व्यावसायिक कार्यप्रवाहों का हिस्सा होता है। किसी एक मार्ग पर नियम लगाने से शेष मार्ग बने रहते हैं; सभी वर्णित रास्तों को बंद करने वाला निश्चित उपचार सुधारा हुआ कर्नेल है।
कौन-से संस्करण दायरे में हैं

CERT-EU की 9 सितंबर की चेतावनी प्रभावित सूची में KRNL64NUC 7.22 और 7.22EXT; KRNL64UC 7.22, 7.22EXT, 7.53 और 8.04; KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 और 9.20; तथा WEBDISP 9.16, 9.18, 9.19 और 9.20 रखती है। चेतावनी Security Note 3747649 के अनुसार प्रभावित उत्पादों को जल्द अद्यतन करने की सिफारिश भी करती है।
इसलिए उत्पाद के व्यावसायिक नाम या केवल इंटरनेट पर मौजूद सेवाओं से दायरा तय करना पर्याप्त नहीं है। प्रत्येक उत्पादन, विकास, परीक्षण और अभी भी चालू पुराने तंत्र का वास्तविक कर्नेल रिलीज तथा पैच स्तर नोट से मिलाना होगा। उत्पादन डेटा की प्रतिलिपि रखने वाला गैर-उत्पादन होस्ट भी संवेदनशील हो सकता है, भले ही उस पर नियमित उपयोगकर्ता लॉगिन न करते हों।
सुधार का तत्काल क्रम
सुधार की प्राथमिकता पहुँच के आधार पर तय होनी चाहिए, लेकिन अंतिम लक्ष्य दायरे के हर कमजोर इंस्टेंस को अद्यतन करना है। एक ही कर्नेल सुधार वर्णित वेब, SAP GUI और RFC मार्गों को बंद करता है; किसी अस्थायी नेटवर्क नियंत्रण को उसके बराबर नहीं माना जा सकता।
- सूची और संस्करण सत्यापित करें: हर SAP होस्ट, Web Dispatcher और गैर-उत्पादन इंस्टेंस का कर्नेल रिलीज तथा पैच स्तर Security Note 3747649 से मिलाएँ।
- इंटरनेट-सुलभ प्रणालियाँ पहले सुधारें: Fiori, WebGUI, वेब सेवाओं, API एकीकरण या Web Dispatcher के जरिये बाहर से पहुँचे जा सकने वाले होस्ट सबसे खुला हमला क्षेत्र देते हैं।
- आंतरिक SAP GUI और RFC प्रणालियाँ अगली हों: इंटरनेट से अलग होना सुरक्षित होने का प्रमाण नहीं है, क्योंकि कर्मचारी नेटवर्क, साझेदार खंड और जुड़े SAP तंत्र दूसरे रास्ते खोल सकते हैं।
- हर इंस्टेंस पर स्थापना जाँचें: रखरखाव कार्य सफल दिखने भर पर निर्भर न रहें; क्लस्टर के प्रत्येक नोड, Web Dispatcher और भूले हुए होस्ट पर नया पैच स्तर अलग से सत्यापित करें।
- तैनाती के दौरान पहुँच सीमित रखें: संचालन जहाँ अनुमति दे, वेब, SAP GUI और RFC को आवश्यक स्रोतों तक सीमित करें तथा असामान्य अनुरोधों और अनपेक्षित होस्ट गतिविधि की जाँच करें। यह अस्थायी जोखिम-नियंत्रण है, स्थायी उपचार नहीं।
10 सितंबर तक सार्वजनिक रूप से सक्रिय शोषण की पुष्टि न होना पैच टालने का आधार नहीं है। सुधार उपलब्ध है, खामी दूर से और बिना खाते के पहुँच योग्य है, तथा शोधकर्ताओं ने जिम्मेदार प्रकटीकरण के कारण शोषण में सहायता करने वाले तकनीकी विवरण रोक रखे हैं। फिलहाल कहानी की निश्चित स्थिति यही है: प्रभावित संस्करण पहचाने जा चुके हैं और पैच जारी है; अगला महत्वपूर्ण बदलाव सक्रिय हमलों के प्रमाण या नए पहचान-संकेत मिलने पर होगा।
यह भी पढ़ें:
हमारे न्यूज़लेटर की सदस्यता लें
Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।