كل الثغرات
حرجCVE-2026-27690

ثغرة HTTP Request Smuggling في SAP Approuter

55
درجة الخطر
9.1
CVSS
1%
EPSS
CWE-444
التصنيف

الوصف

تسمح الثغرة للمهاجم غير المصادق بإرسال طلب HTTP مصمم بشكل خاص يؤدي إلى عدم مزامنة الطلب-الاستجابة، مما يؤدي إلى كشف استجابات المستخدم وتوقف النظام.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة HTTP Request Smattering في SAP Approuter تسمح بمهاجم غير مصدق بالوصول إلى استجابات المستخدمين وإتلاف التوافر.

ما الذي حدث؟

اكتشفت ثغرة HTTP Request Smuggling في SAP Approuter تسمح لمهاجم غير مصدق بإرسال طلبات HTTP مصممة خصيصاً تؤدي إلى إزاحة الاستجابات. هذا يمكن أن يؤدي إلى كشف استجابات المستخدمين وتسبب في عدم توفر النظام.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على أنظمة SAP التي تستخدم Approuter، خاصة تلك التي تعرض خدمات عبر الويب للعملاء الخارجيين. النطاق واسع في المؤسسات التي تعتمد على SAP.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: تحديد أنظمة SAP Approuter المكشوفة والتحقق من نسخها.
  2. استغلال: إرسال طلبات HTTP مصممة لإحداث إزاحة الاستجابات.
  3. ترسيخ: استغلال الاستجابات المكتشفة لسرقة الجلسات أو البيانات.
  4. تأثير: إرسال طلبات متعددة لتعطيل النظام أو كشف المزيد من البيانات.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول للأنماط غير الطبيعية في الطلبات.
  2. احتواء: تقييد الوصول إلى نقاط النهاية المتأثرة مؤقتاً.
  3. معالجة: تطبيق التحديثات الأمنية وتكوين حماية إضافية.
  4. صلابة: تنفيذ تدابير للكشف المبكر عن هجمات الطلبات المزيفة.

المخاطر

  • كشف معلومات حساسة من استجابات المستخدمين
  • رفض الخدمة (DoS) بسبب عدم توفر النظام
  • تنفيذ هجمات انتحال الجلسات
  • تسرب بيانات العملاء أو الداخلية

الخطوات الموصى بها

  1. 1تطبيق التحديثات الأمنية من SAP فوراً
  2. 2مراجعة سجلات الوصول للأنشطة المشبوهة
  3. 3تقييم التعرض للثغرة في البيئات الحساسة
  4. 4تطبيق طبقات إضافية من التحقق من الطلبات
  5. 5مراقبة أداء النظام للكشف عن أي اختلالات

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة تهدد التوافر وسريعة الاستغلال

تقييم وتصحيح الثغرة فوراً

2-12مراقبة سجلّات الأحداث

الكشف المبكر عن الاستغلال المحتمل

مراقبة الطلبات المشبوهة

ساما — إطار الأمن السيبراني

إجراء مطلوب
3.3.9أمن التطبيقات

الثغرة في طبقة التطبيق تهدد البيانات

تطبيق التحديثات الأمنية

3.3.13إدارة الثغرات

الثغرة الحرجة تتطلب إدارة فورية

تقييم التعرض وتصحيحه

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الكشف عن الثغرة وتقييم تأثيرها

مسح البنية التحتية للثغرة

PR.PS-02إدارة التحديثات

تصحيح الثغرة عبر التحديثات

تطبيق التصحيحات فوراً

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-14