SAP S/4HANA sofre falha crítica que permite controle total

A vulnerabilidade CVE-2025-42957 permite que qualquer usuário autenticado no SAP S/4HANA crie contas de administrador, injete código malicioso e acesse dados sigilosos.

Descoberta pela SecurityBridge, a falha reside no Remote Function Call (RFC), módulo que executa funções em sistemas SAP remotos. O mecanismo deixa de verificar permissões, abrindo caminho para escalonamento de privilégios, instalação de backdoors ou ransomware e até paralisação completa do ERP.

Classificada com pontuação CVSS 9,9/10, a brecha afeta versões 102 a 108 do S/4HANA (Cloud privado ou on-premise), além de Landscape Transformation, Business One e NetWeaver ABAP. Embora o ataque exija credenciais válidas — facilmente obtidas em vazamentos ou via contas de fornecedores — a superfície de exploração é grande em organizações que operam milhares de logins.

O patch de segurança (nota 3627998) foi liberado em agosto e é a única correção efetiva. Boas práticas recomendadas incluem ativar o SAP UCON para limitar RFCs, revisar autorizações no objeto S_DMIS e auditar logs em busca de criações inesperadas de usuários admin.

Impacto e recomendações

• Roubo ou manipulação de dados financeiros, estoque e contratos.

• Possibilidade de extorsão por ransomware.

• Interrupção operacional de sistemas críticos.

SAP S/4HANA sofre falha crítica que permite controle total - Imagem do artigo original

Imagem: Internet

Empresas devem aplicar o patch imediatamente e reforçar monitoramento de contas, especialmente porque multas e custos de recuperação podem superar US$ 5 milhões (R$ 26 milhões – cotação 18/08/2025).

Para mais informações sobre tecnologia, confira nosso site.

Fonte: TecMundo

Rolar para cima