Безопасность 16 сентября 2026 Редакция

Критическая уязвимость SAP «Overpass»: российские компании не могут получить патч

CVE-2026-44756 позволяет удалённо выполнять команды без аутентификации. После ухода SAP российские клиенты не получают обновлений — в Минцифры напоминают, что большинство объектов КИИ уже перешли на отечественное ПО.

Реклама

В ядре SAP обнаружена критическая уязвимость CVE-2026-44756 («overpass»), позволяющая удалённому неаутентифицированному злоумышленнику выполнять произвольные команды операционной системы через повреждение памяти, сообщил ComNews 16 сентября. По оценке издания, под угрозой сотни российских корпораций и около 10 тыс. систем.

Почему нет патча

После ухода SAP из России в 2022 году российские клиенты не получают официальных обновлений, поэтому закрыть уязвимость штатным способом большинство из них не может. Эксперты Positive Technologies, Security Vision, Innostage и Университета Иннополис рекомендуют инвентаризацию активов, сегментацию сети и ограничение доступа к ERP-системам, проверку подписей обновлений и тестирование на изолированных стендах.

В Минцифры заявили изданию: «Большинство объектов КИИ завершили переход на отечественное ПО, поэтому ситуация их не затрагивает. На российские решения перешли более 70% госорганов. Если устранить уязвимость обновлением невозможно, применяются компенсирующие меры по рекомендациям ФСТЭК России».

Стратегическим решением эксперты называют переход на отечественные ERP-системы. Случай с «overpass» наглядно показывает цену отложенной миграции: система, оставшаяся без поддержки вендора, превращается из учётного инструмента в постоянный источник риска для всей корпоративной инфраструктуры.

Реклама
Реклама

Другие новости раздела «Безопасность»

«Солар» запустил SOC-сервисы JSOC One для среднего бизнеса с возмещением ущерба до 30 млн рублей

Подключение стоит от 3 млн руб. в год и занимает от одного дня. Если SOC пропустит инцидент и клиент понесёт ущерб, «Солар» возместит его напрямую, без страхово...

2 октября 2026 · Редакция

InfoWatch выпустила Data Protector для аудита прав доступа и защиты данных «в покое»

Решение анализирует, кто имеет доступ к данным и администрирует системы, выявляет неиспользуемые учётные записи и скомпрометированные пароли. Скорость сканирова...

2 октября 2026 · Редакция

«Конфидент» выпустила сертифицированные версии Dallas Lock Linux 6.13.150 и ЕЦУ Dallas Lock с модулем EDR

В СЗИ Dallas Lock Linux появились средство обнаружения и реагирования с поиском индикаторов компрометации, изоляция узла и «песочница», а также поддержка «Альт...

1 октября 2026 · Редакция