Критическая уязвимость SAP «Overpass»: российские компании не могут получить патч
CVE-2026-44756 позволяет удалённо выполнять команды без аутентификации. После ухода SAP российские клиенты не получают обновлений — в Минцифры напоминают, что большинство объектов КИИ уже перешли на отечественное ПО.
В ядре SAP обнаружена критическая уязвимость CVE-2026-44756 («overpass»), позволяющая удалённому неаутентифицированному злоумышленнику выполнять произвольные команды операционной системы через повреждение памяти, сообщил ComNews 16 сентября. По оценке издания, под угрозой сотни российских корпораций и около 10 тыс. систем.
Почему нет патча
После ухода SAP из России в 2022 году российские клиенты не получают официальных обновлений, поэтому закрыть уязвимость штатным способом большинство из них не может. Эксперты Positive Technologies, Security Vision, Innostage и Университета Иннополис рекомендуют инвентаризацию активов, сегментацию сети и ограничение доступа к ERP-системам, проверку подписей обновлений и тестирование на изолированных стендах.
В Минцифры заявили изданию: «Большинство объектов КИИ завершили переход на отечественное ПО, поэтому ситуация их не затрагивает. На российские решения перешли более 70% госорганов. Если устранить уязвимость обновлением невозможно, применяются компенсирующие меры по рекомендациям ФСТЭК России».
Стратегическим решением эксперты называют переход на отечественные ERP-системы. Случай с «overpass» наглядно показывает цену отложенной миграции: система, оставшаяся без поддержки вендора, превращается из учётного инструмента в постоянный источник риска для всей корпоративной инфраструктуры.