Aggiornamenti recenti Giugno 16th, 2026 3:33 PM
Giu 30, 2023 Marina Londei In evidenza, News, Prodotto, RSS, Vulnerabilità 0
Fabian Hagg, ricercatore presso SEC Consult, ha individuato quattro vulnerabilità che colpiscono alcuni prodotti SAP; tra questi spiccano ERP Central Component, S/4HANA, BW/4HANA, Solution Manager, SAP for Oil & Gas, SAP for Utilities, Supplier RelationShip Management, Human Capital Management e Employee Central Payroll.
Le vulnerabilità, identificate come CVE-2021-27610, CVE-2021-33677, CVE-2021-33684 e CVE-2023-0014 sono state scoperte durante l’analisi dell’interfaccia Remote Function Call per la comunicazione tra sistemi SAP. La 27610 e la 0014 sono state catalogate come critiche; entrambe risiedono nell’architettura usata per le comunicazioni RFC e HTTP, sia interne ai sistemi che cross-systems.
Hagg ha spiegato che sfruttando queste vulnerabilità un attaccante può compromettere l’intero sistema target; per di più, ha affermato Johannes Greil, head of SEC Consult Vulnerability Lab, la compromissione avviene senza alcuna interazione utente e senza dover prima ottenere permessi sul sistema.

Credits: weerapat- Deposiphotos
Anche se questi sistemi generalmente possono essere raggiunti solo dall’interno, esistono alcune configurazioni che permettono di sfruttare le vulnerabilità direttamente dalla rete pubblica.
Le vulnerabilità, già pericolose di per sé, possono essere combinate in una catena di attacco per eseguire codice remoto senza autenticazione. Come illustrato da Hagg, il team di ricercatori ha eseguito l’attacco con successo in un ambiente di test.
SAP ha rilasciato aggiornamenti di sicurezza per tutte e quattro le vulnerabilità e ha invitato gli utenti ad aggiornare il prima possibile i prodotti vulnerabili. Oltre all’aggiornamento, gli utenti devono seguire alcuni step di post-installazione, come indicato nelle note di sicurezza condivise dall’azienda.
Al momento, spiegano i ricercatori di SEC Consult, non esistono dei workaround per limitare gli impatti delle vulnerabilità. Nel caso non si potessero aggiornare i sistemi, è consigliabile limitare l’accesso alla rete ai server vulnerabili, al fine di ridurre il più possibile la superficie di attacco.
Feb 18, 2026 0
Feb 05, 2026 0
Gen 29, 2026 0
Gen 27, 2026 0
Giu 16, 2026 0
Giu 09, 2026 0
Giu 04, 2026 0
Mag 28, 2026 0
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo una...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Giu 16, 2026 0
Sebbene il numero di casi d’uso nel nostro Paese sia...
Giu 09, 2026 0
Il nuovo assetto geopolitico mondiale ha messo a nudo
Giu 04, 2026 0
Un gruppo cybercriminale di lingua cinese fino a poco...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 27, 2026 0
Le campagne di SEO poisoning non sono certo una novità...
