البندالتفاصيل
نوع الثغرةكتابة خارج حدود الذاكرة (Out-of-Bounds Write) ناتجة عن أخطاء منطقية في إدارة الذاكرة
الأنظمة المتأثرةSAP NetWeaver Application Server ABAP (AS ABAP) — نطاق واسع من إصدارات الـ Kernel من 7.22 حتى 9.20
التأثير / الخطورةCVSS 9.9 من 10 — إمكانية الوصول إلى البيانات أو تعديلها أو تعطيل توفر النظام بالكامل

مقدمة

أصدرت SAP في يوم التصحيحات الأمنية لشهر يوليو 2026 معالجة عاجلة لثغرة حرجة في NetWeaver Application Server ABAP، سُجّلت تحت المعرف CVE-2026-44747 وحملت تقييم خطورة CVSS يبلغ 9.9 من أصل 10 — وهو رقم لا يبتعد كثيراً عن الحد الأقصى النظري للمقياس. مثل هذا التقييم لا يُمنح إلا لثغرات تجمع بين سهولة نسبية في الاستغلال وتأثير شبه كامل على النظام المصاب: أي مهاجم يملك حساباً صالحاً على النظام، حتى لو كانت صلاحياته منخفضة، قادر نظرياً على الوصول إلى بيانات حساسة أو تعديلها أو إسقاط الخدمة بالكامل. الخطورة العملية هنا مضاعفة لأن NetWeaver AS ABAP هو حجر الأساس الذي تُبنى عليه غالبية تطبيقات SAP المؤسسية — من ERP إلى أنظمة الموارد البشرية والمالية — ما يجعل أي اختراق فيه بوابة محتملة إلى بيانات الشركة الأكثر حساسية.

جذر المشكلة: كتابة خارج حدود الذاكرة في AS ABAP

قبل الدخول في التفاصيل، يستحق الأمر توضيحاً سريعاً لمصطلحين. NetWeaver AS ABAP هو بيئة التشغيل وخادم التطبيقات الذي تعمل عليه معظم برمجيات SAP، وهو مبني حول لغة SAP الخاصة المسمّاة ABAP — أي أنه الطبقة الوسيطة التي تستقبل طلبات المستخدمين وتنفّذ منطق الأعمال قبل أن تصل إلى قاعدة البيانات. أما “الكتابة خارج حدود الذاكرة” (Out-of-Bounds Write) فتحدث حين يكتب برنامج بيانات إلى منطقة في الذاكرة تتجاوز الحيّز المخصص لها أصلاً، فتطغى تلك البيانات على محتوى مجاور لم يكن من المفترض المساس به — وهذا ما يُعرف بـ"إتلاف الذاكرة" (Memory Corruption).

بحسب الوصف الرسمي الصادر عن SAP في الملاحظة الأمنية رقم 3747367، فإن السبب الجذري في هذه الحالة هو أخطاء منطقية داخل مسار إدارة الذاكرة في AS ABAP نفسه، وليس خللاً في مدخلات مستخدم بسيطة يمكن ترشيحها بسهولة. مهاجم موثّق — أي يملك بيانات دخول صالحة، ولو بصلاحيات منخفضة — يستطيع استغلال هذا الخلل المنطقي لدفع الخادم نحو كتابة بيانات خارج الحدود المخصصة، وبالتالي إتلاف مناطق ذاكرة مجاورة. النتيجة قد تتراوح بين تسريب معلومات لم تكن مخصصة له، وتعديل بيانات يفترض أنها خارج نطاق صلاحياته، وصولاً إلى تعطيل الخدمة عبر انهيار العملية.

الخطورة

تقييم CVSS 9.9 يضع هذه الثغرة عملياً في أعلى درجات الخطورة الممكنة، إذ يعكس تأثيراً كاملاً على المحاور الثلاثة: السرّية والتكامل والتوافر. المصادر المتابعة للثغرة تجمع على أن الاستغلال يتطلب مهاجماً موثّقاً بصلاحيات منخفضة نسبياً، أي أن الحساب لا يحتاج إلى أن يكون إدارياً — وهو ما يقلّص الحاجز أمام أي طرف يملك موطئ قدم أولياً داخل النظام، سواء عبر حساب مسروق أو ثغرة أخرى مكّنته من الدخول أصلاً. الوصف المتداول يشير أيضاً إلى إمكانية الاستغلال عن بُعد عبر الشبكة، دون الحاجة إلى تفاعل إضافي من مستخدم آخر.

النطاق المتأثر واسع بشكل لافت: الملاحظة الأمنية تسرد إصدارات Kernel متعددة تمتد من السلاسل القديمة KRNL64NUC وKRNL64UC بإصدار 7.22 و7.22EXT، مروراً بإصدار 7.53 وما تلاه، وصولاً إلى إصدارات KERNEL الحديثة 7.77، 7.89، 7.93، 9.16، 9.18، 9.19، و9.20. هذا الامتداد يعني أن الثغرة لا تخص فقط الأنظمة الحديثة، بل تشمل أيضاً بيئات قديمة أو غير مُحدَّثة لا تزال تشغّل إصدارات Kernel قديمة — وهي غالباً الأكثر عرضة للتأخر في التصحيح.

الإصلاح والتخفيف

عالجت SAP الثغرة ضمن الملاحظة الأمنية 3747367، التي صدرت في 14 يوليو 2026 كجزء من يوم التصحيحات الأمنية الشهري، والذي تضمّن في مجمله 16 ملاحظة أمنية جديدة وإشعار أمان واحد عبر GitHub، إضافة إلى تحديثات على ثلاث ملاحظات سابقة. من أصل هذه الدفعة، صُنّفت أربع ثغرات بأنها حرجة الخطورة — وعلى رأسها CVE-2026-44747.

التوصية الرسمية والوحيدة الموثوقة هي تثبيت إصدار Kernel المصحَّح المطابق للملاحظة 3747367 على كل نظام ABAP يعمل بأي من الإصدارات المتأثرة، مع إعطاء الأولوية للأنظمة المواجهة للإنترنت وبيئات الإنتاج. لمن لا يستطيع تطبيق التصحيح فوراً، أشارت شركة Onapsis المتخصصة في أمن SAP إلى إجراء مؤقت يقوم على تعطيل عُقد ICF (وهي الواجهات التي تستقبل طلبات HTTP الواردة إلى النظام) التي تحمل خاصية معيّنة، وذلك من خلال معاملة SICF. لكن هذا الإجراء له كلفة تشغيلية: فهو يعطّل أيضاً فتح بعض المعاملات عبر SAP GUI for HTML، ما يجعله غير قابل للتطبيق في كل البيئات، ويُبقيه حلاً مؤقتاً بانتظار التصحيح الفعلي وليس بديلاً عنه.

حالة الاستغلال

حتى وقت كتابة هذا التقرير، لا توجد تقارير موثوقة عن استغلال فعلي للثغرة في الواقع، ولم يُنشر كود إثبات مفهوم (PoC) علني بحسب المصادر المتابعة للملف. مع ذلك، الطبيعة الحرجة للثغرة — إلى جانب كون أنظمة SAP هدفاً معتاداً لمجموعات مهاجمين تسعى للوصول إلى بيانات مؤسسية عالية القيمة — تجعل من المرجّح أن تحظى بمحاولات هندسة عكسية لملاحظة SAP الأمنية خلال الأيام والأسابيع المقبلة، على غرار ما حدث سابقاً مع ثغرات SAP حرجة أخرى. هذا يرفع من إلحاح تطبيق التصحيح قبل أن يتحول الخلل من ثغرة نظرية إلى أداة استغلال متداولة.

المصدر

المقال الأصلي: SAP Patches CVSS 9.9 NetWeaver ABAP Flaw That Could Expose or Modify Data