Критическая уязвимость нулевого дня в SAP NetWeaver получила экстренный патч
Компания SAP выпустила внеплановые обновления безопасности для устранения критической уязвимости нулевого дня в компоненте NetWeaver Visual Composer, которая уже эксплуатировалась злоумышленниками. Уязвимость, получившая идентификатор CVE-2025-31324, оценена максимальным баллом 10.0 по шкале CVSS, что указывает на её исключительную опасность.
Проблема связана с функцией Metadata Uploader в NetWeaver Visual Composer, где обнаружена возможность неконтролируемой загрузки файлов. Это позволяет атакующим размещать вредоносные файлы, включая JSP-веб-шеллы, на уязвимых системах, получая контроль над корпоративными ресурсами. Эксперты отмечают, что атаки начались до выпуска патча, что делает уязвимость нулевым днём.
SAP призвала клиентов немедленно установить исправления, так как угроза затрагивает ключевые бизнес-приложения, включая системы управления цепочками поставок и финансовыми процессами. Некоторые детали уязвимости пока скрыты за пейволом, но компания подтвердила, что речь идёт о «беспрецедентном» риске.
Это не первый случай критических уязвимостей в SAP NetWeaver: в 2017 году аналогичная проблема требовала срочного вмешательства. Однако текущая ситуация осложняется активным распространением вредоносных файлов через уязвимый компонент.
Пользователям рекомендуется проверить версии NetWeaver, отключить ненужные функции загрузки и следить за обновлениями SAP. Игнорирование патча может привести к компрометации данных, финансовым потерям и нарушению работы критически важных систем.
