Безопасность 16 сентября 2026 Редакция

Критическая уязвимость SAP «Overpass»: российские компании не могут получить патч

CVE-2026-44756 позволяет удалённо выполнять команды без аутентификации. После ухода SAP российские клиенты не получают обновлений — в Минцифры напоминают, что большинство объектов КИИ уже перешли на отечественное ПО.

В ядре SAP обнаружена критическая уязвимость CVE-2026-44756 («overpass»), позволяющая удалённому неаутентифицированному злоумышленнику выполнять произвольные команды операционной системы через повреждение памяти, сообщил ComNews 16 сентября. По оценке издания, под угрозой сотни российских корпораций и около 10 тыс. систем.

Почему нет патча

После ухода SAP из России в 2022 году российские клиенты не получают официальных обновлений, поэтому закрыть уязвимость штатным способом большинство из них не может. Эксперты Positive Technologies, Security Vision, Innostage и Университета Иннополис рекомендуют инвентаризацию активов, сегментацию сети и ограничение доступа к ERP-системам, проверку подписей обновлений и тестирование на изолированных стендах.

В Минцифры заявили изданию: «Большинство объектов КИИ завершили переход на отечественное ПО, поэтому ситуация их не затрагивает. На российские решения перешли более 70% госорганов. Если устранить уязвимость обновлением невозможно, применяются компенсирующие меры по рекомендациям ФСТЭК России».

Стратегическим решением эксперты называют переход на отечественные ERP-системы. Случай с «overpass» наглядно показывает цену отложенной миграции: система, оставшаяся без поддержки вендора, превращается из учётного инструмента в постоянный источник риска для всей корпоративной инфраструктуры.

Другие новости раздела «Безопасность»

Роскомнадзор отразил более 1,5 тыс. DDoS-атак на ресурсы ЦИК, ДЭГ и Госуслуги в дни выборов

Атаки шли из зарубежного сегмента интернета и не повлияли на работу систем. По данным Curator, в дни голосования активность DDoS выросла на 373% к остальным дня...

21 сентября 2026 · Редакция

«Лаборатория Касперского»: кибершпионы NightEagle впервые атаковали российские компании

Группа, ранее работавшая только в Азии, атаковала российские промышленные и строительные предприятия: вход через скомпрометированные VPN-учётки, бэкдор GhostCon...

18 сентября 2026 · Редакция

«Солар»: хакеры стали маскировать атаки на российские компании под трафик ChatGPT и DeepSeek

В июле 2026 года зафиксирован рекордный объём веб-атак на российский бизнес — 417 млн, на 41% больше, чем годом ранее, а злоумышленники всё чаще подменяют загол...

15 сентября 2026 · Редакция