#Onapsis
📢 Onapsis is #hiring a Marketing Associate (contractor)!

🌎 Worldwide
⏰ Contractor

🔗 http://jbs.ink/z9x7l30tgEZa

#jobalert #jobsearch #aviationjobs #remotejob #remotework #wfh #oracle #marketing
September 12, 2026 at 9:29 PM
Onapsis erweitert Plattform um tiefere SAP-Einblicke und automatisierte Schutzmaßnahmen - Neuheiten: Ein genauerer Blick auf die Updates
www.all-about-security.de/onapsis-erwe...
Mehr Transparenz und Sicherheit für SAP: Automatisierung verbessern
Onapsis verbessert die Sicherheit von SAP-Anwendungen mit neuen Automatisierungsfunktionen für mehr Transparenz und Sicherheit.
www.all-about-security.de
October 2, 2025 at 11:54 AM
April 30, 2026 at 3:39 PM
SAP-Systeme im Visier: Diese Sicherheitsmaßnahmen sind entscheidend #IT #Software
SAP-Systeme im Visier: Diese Sicherheitsmaßnahmen sind entscheidend
Artikel von Onapsis
dlvr.it
June 25, 2026 at 2:06 PM
SAPMAP Toolkit: Exploits für SAP-Lücken auf GitHub
Was SAPMAP ist - SAPMAP ist ein Toolkit zur Erkennung und Ausnutzung von SAP-Schwachstellen.

www.all-about-security.de/sapmap-toolk...

#sap #sapsecurity
SAPMAP Toolkit: Einfluss auf SAP-Systemsicherheit
Das SAPMAP Toolkit bietet Exploits für SAP-Schwachstellen. Schützen Sie Ihre Systeme mit den Empfehlungen der Onapsis Research Labs.
www.all-about-security.de
September 21, 2026 at 6:30 AM
SAP is the enterprise crown jewel - and attackers know it.
Juan Perez-Etchegoyen, CTO at Onapsis, explains why SAP security blind spots persist and why attacker sophistication is often underestimated.

#SAP #Cybersecurity #ERP #ThreatIntelligence
February 3, 2026 at 10:23 AM
This interest appears fueled by a migration of SAP applications to the cloud, and an increase in adversaries ability to target misconfigurations and missing security patches in both cloud and on-premises deployments. www.securityweek.com/sap-applicat...
SAP Applications Increasingly in Attacker Crosshairs, Report Shows
Malicious hackers are targeting SAP applications at an alarming pace, according to warnings from Onapsis and Flashpoint.
www.securityweek.com
April 19, 2024 at 12:53 PM
Mariano Nunez saw that the systems running the global economy had almost no security research. So he built the company that changed that.

https://yespress.io/mariano-nunez?utm_source=bluesky&utm_medium=social via Yespress
Mariano Nunez - The Founder Who Made SAP Security a Boardroom Issue
From a teenage pen tester in Argentina to CEO of Onapsis, the market leader in business-critical application security.
yespress.io
August 19, 2026 at 4:55 AM
SAP、SQL Anywhere MonitorおよびSolution Managerの重大な脆弱性にパッチを適用

エンタープライズソフトウェアメーカーのSAPは火曜日、2025年11月のセキュリティパッチの一環として、新たに18件と1件の更新されたセキュリティノートを発表しました。 最も重要なSAPの2025年11月のノートは、SQL Anywhere Monitorにおける安全でないキーおよびシークレット管理の脆弱性(CVE-2025-42890、CVSSスコア10/10)に関するものです。 このバグは、SQL Anywhere…
SAP、SQL Anywhere MonitorおよびSolution Managerの重大な脆弱性にパッチを適用
エンタープライズソフトウェアメーカーのSAPは火曜日、2025年11月のセキュリティパッチの一環として、新たに18件と1件の更新されたセキュリティノートを発表しました。 最も重要なSAPの2025年11月のノートは、SQL Anywhere Monitorにおける安全でないキーおよびシークレット管理の脆弱性(CVE-2025-42890、CVSSスコア10/10)に関するものです。 このバグは、SQL Anywhere Monitorにハードコードされた認証情報が存在するため、影響を受けるシステムで任意のコードを実行される可能性があり、システムの機密性、完全性、可用性に影響を及ぼします。 この問題を解決するために、SAPはSQL Anywhere Monitorを完全に削除したと、エンタープライズアプリケーションセキュリティ企業のOnapsisは述べています。 「一時的な回避策として、SAPはSQL Anywhere Monitorの使用を中止し、SQL Anywhere Monitorデータベースのインスタンスをすべて削除することを推奨しています」とOnapsisは述べています。 火曜日、SAPはまた、Solution Managerにおける重大度の高いコードインジェクションの欠陥(CVE-2025-42887、CVSSスコア9.9)に対する修正も公開しました。この脆弱性は、リモート対応のファンクションモジュールがユーザー入力を適切にサニタイズしなかったため、攻撃者が悪意のあるコードを注入できる可能性がありました。 さらに、ソフトウェアメーカーは2025年10月のセキュリティパッチデーに公開されたセキュリティノートを更新し、NetWeaver AS Javaにおける最近の安全でないデシリアライズ脆弱性への保護を強化しました。このノートは、CVSSスコア10/10のセキュリティ欠陥であるCVE-2025-42944に対応しています。 SAPの新しいパッチはまた、CommonCryptoLibにおける重大度の高いメモリ破損の脆弱性(CVE-2025-42940、CVSSスコア7.5)も修正しています。 「境界チェックが欠如しているため、攻撃者が悪意のあるデータを送信し、メモリ破損やアプリケーションのクラッシュを引き起こす可能性があります」とOnapsisは説明しています。 SAPの2025年11月セキュリティパッチデーで公開された残りのノートは、HANA JDBC Client、Business Connector、NetWeaver、S/4HANAランドスケープ、HANA 2.0、SAP GUI for Windows、Starter Solution、Business One、S4COREにおける中程度および低度の脆弱性に対応しています。 10月と11月のパッチの間に、SAPは6件のセキュリティノートの更新を実施しており、その中にはSupplier Relationship Managementにおける重大度の高い無制限ファイルアップロードの問題に対応した2025年10月のノートも含まれています。 CVE-2025-42910(CVSSスコア9.0)として追跡されているこの欠陥は、認証された攻撃者が悪意のある可能性のあるファイルをアップロードできる可能性があります。更新されたノートには有効性に関する追加情報が含まれています。 SAPは、パッチが適用された脆弱性が実際に悪用されたという言及はしていません。ユーザーは、SAPの脆弱性が脅威アクターの人気の標的であるため、できるだけ早くセキュリティノートを適用することが推奨されています。 翻訳元:
blackhatnews.tokyo
November 12, 2025 at 12:57 AM
SAPの2026年1月セキュリティ更新で重大な脆弱性にパッチ

エンタープライズソフトウェアメーカーのSAPは火曜日、2026年1月のセキュリティパッチデーの一環として、新たに17件のセキュリティノートを公開したと発表した。うち4件は重大度クリティカルの脆弱性に対処している。 SAPの2026年1月アドバイザリにおける最初のノートは、S/4HANAに存在する重大なSQLインジェクションの不具合であるCVE-2026-0501(CVSSスコア9.9)を解決するものだ。 この問題は、ネイティブSQL文の実行にABAP Database…
SAPの2026年1月セキュリティ更新で重大な脆弱性にパッチ
エンタープライズソフトウェアメーカーのSAPは火曜日、2026年1月のセキュリティパッチデーの一環として、新たに17件のセキュリティノートを公開したと発表した。うち4件は重大度クリティカルの脆弱性に対処している。 SAPの2026年1月アドバイザリにおける最初のノートは、S/4HANAに存在する重大なSQLインジェクションの不具合であるCVE-2026-0501(CVSSスコア9.9)を解決するものだ。 この問題は、ネイティブSQL文の実行にABAP Database Connectivity(ADBC)フレームワークを利用する、Remote Function Call対応モジュールに影響する、と当該バグを発見して報告したOnapsisは説明している。 「このSQL文は入力パラメータを通じて提供され、攻撃者が任意のSQLコマンドを実行できる。悪用に成功すると、システムは完全に侵害され得る」と、同セキュリティ企業は指摘している。 SAPが火曜日に対処した2つ目の重大な不具合は、Wily Introscope Enterprise Managerにおけるリモートコード実行(RCE)の問題であるCVE-2026-0500(CVSSスコア9.6)だ。 Onapsisによると、このアプリケーションでは、認証されていない攻撃者がURL経由でアクセス可能な悪意あるJNLP(Java Network Launch Protocol)ファイルを作成できる。 被害者がそのようなURLをクリックすると、Wily Introscope Serverが被害者のアプリケーション上でコマンドを実行し、アプリケーションの機密性、完全性、可用性に影響を及ぼす。 3つ目はCVE-2026-0498(CVSSスコア9.1)で、S/4HANAにおけるコードインジェクションの脆弱性と説明されており、OSコマンドインジェクションやシステムの完全な侵害につながる可能性がある。 このバグは、「リモート対応の関数モジュールが、管理者権限を持つ攻撃者に対し、必須の認証チェックを強制することなく既存プログラムのソースコードを任意に改変できてしまう」ことに起因すると、Onapsisは説明している。 SAPの2026年1月セキュリティパッチデーで対処された4つ目の重大度クリティカルの欠陥は、Landscape Transformationにおけるコードインジェクションの不具合であるCVE-2026-0491(CVSSスコア9.1)だ。Onapsisによれば、これは同じ脆弱な関数だが、「影響を受けるコンポーネントは別個のDMISアドオンとして提供されている」という。 火曜日、SAPはHANAデータベース、Application Server for ABAPおよびNetWeaver RFCSDK、Fiori App、ならびにNetWeaver Application Server ABAPとABAP Platformにおける高深刻度の脆弱性に対処する4件のセキュリティノートも公開した。 これらの不具合が悪用されると、攻撃者が権限を管理者に昇格させたり、特別に細工したコンテンツをアップロードして任意のコマンドを実行したり、認可の欠如により権限昇格したり、リモート対応の関数モジュールを悪用してフォームルーチンを実行したりできる可能性がある。 SAPの2026年1月アドバイザリに含まれる残り9件のセキュリティノートは、ERP Central ComponentおよびS/4HANA、NetWeaver、Business Connector、Supplier Relationship Management、Fiori App、Business Server Pages Application、Identity Management、ならびにNW AS Java UME User Mappingにおける中・低深刻度の欠陥を解決する。 脆弱なSAPアプリケーションは脅威アクターにとって魅力的な標的であるため、組織は最新のSAPセキュリティノートを確認し、できるだけ早くパッチを適用するよう推奨される。 翻訳元:
blackhatnews.tokyo
January 13, 2026 at 12:30 PM
パッチチューズデーの優先事項:SAP NetWeaverおよびMicrosoft NTLMとHyper-Vの脆弱性

NetWeaver AS Javaの重大度10の脆弱性は、認証されていない攻撃者が任意のOSコマンドを実行できるものであり、NTLMのバグは悪用される可能性が高いとセキュリティベンダーが警告しています。 自社環境にSAP NetWeaver AS Javaサーバーを持つCISOは、管理者が2つの非常に重大な脆弱性をできるだけ早く修正するように注意すべきです。 これらは、本日複数のベンダーから発表された月例パッチチューズデー修正の中でも最も重要なものの一部です。…
パッチチューズデーの優先事項:SAP NetWeaverおよびMicrosoft NTLMとHyper-Vの脆弱性
NetWeaver AS Javaの重大度10の脆弱性は、認証されていない攻撃者が任意のOSコマンドを実行できるものであり、NTLMのバグは悪用される可能性が高いとセキュリティベンダーが警告しています。 自社環境にSAP NetWeaver AS Javaサーバーを持つCISOは、管理者が2つの非常に重大な脆弱性をできるだけ早く修正するように注意すべきです。 これらは、本日複数のベンダーから発表された月例パッチチューズデー修正の中でも最も重要なものの一部です。 最も深刻なNetWeaverの脆弱性、CVE-2025-42944は、CVSSスコア10で、AS JavaのRMI-P4モジュールにおける安全でないデシリアライズの脆弱性です。 「この脆弱性は、認証されていない攻撃者が悪意のあるペイロードをオープンポートに送信することで任意のOSコマンドを実行できるものです」とOnapsisのセキュリティ研究者は指摘しています。「攻撃が成功すると、アプリケーションが完全に侵害される可能性があります」と彼らはブログで述べています。 パッチを適用するまでの一時的な回避策として、管理者はICMレベルでP4ポートフィルタリングを追加し、未知のホストがP4ポートに接続できないようにするべきです。 この脆弱性は、研究者がScattered LAPSUS$ ShinyHuntersと呼ぶ脅威グループが数週間前に公開した攻撃と同様の手法で悪用される可能性があります、とOnapsis CTOのJuan Pablo Perez-Etchegoyen氏はCSOに語りました。「この脆弱性が認証不要でデシリアライズ脆弱性であるという事実だけでも非常に重大です」と彼は述べています。「防御側にとって良い点は、この脆弱性は通常インターネットに公開されていないRMI-P4 SAPプロトコル経由で悪用されることです。」 デシリアライズの脆弱性はNetWeaverのような製品でよく見られると、SANS Instituteの研究部長Johannes Ullrich氏はCSOに語りました。例えば、彼によれば、NetWeaverの直接の競合であるOracle WebLogicも同様の脆弱性に多数影響を受けています。 2番目に深刻なNetWeaver AS Javaの脆弱性はCVSSスコア9.9の安全でないファイル操作の脆弱性です。このサービスの欠陥により、管理者権限を持たない認証済みユーザーが任意のファイルをアップロードできます。ファイルが実行されると、システムが完全に侵害される可能性があります。Perez-Etchegoyen氏は、この脆弱性はHTTP経由で悪用できるため非常に重大だと指摘しています。ただし、悪用には認証済みユーザーが必要なため、攻撃者にとっては追加の障壁となります。 また、IBM iシリーズ上で稼働するNetWeaverアプリケーションにおいて、認証チェックが欠如しているために、高権限の未承認ユーザーが機密情報の読み取り、変更、削除、さらには管理機能や特権機能へのアクセスが可能となる脆弱性も修正が必要です。この脆弱性はCVSSスコア9.1です。 Perez-Etchegoyen氏は、CISOが本日の最も重大な修正(CVSS 9.9および10のもの)について、できるだけ早く対応するようスタッフに指示することを推奨しています。 しかし、彼はさらに、8件のHotNewsおよびHigh Priority Notesも重要であり、優先順位付け、分析、理想的にはできるだけ早く対応する必要があると付け加えています。 Microsoftのパッチ 一方、Microsoftは9月のパッチチューズデーの一環として、ゼロデイを含む13件の重大な脆弱性の修正をリリースしました。 今年3回目となるが、Microsoftはリモートコード実行の脆弱性よりも権限昇格の脆弱性を多く修正したと、TenableのシニアスタッフリサーチエンジニアSatnam Narang氏は指摘しています。今月のバグのほぼ半数が権限昇格の脆弱性です。Narang氏は、こうしたタイプの脆弱性の多くは、攻撃者がまずターゲットシステムにアクセスした後(侵害後)に権限昇格を試みる必要があると付け加えています。 SMB修正を巡る論争 今月修正されたゼロデイ脆弱性の一つは、CVE-2025-55234で、Windows Server Message Block(SMB)における権限昇格の脆弱性ですでに公に公開されています。Microsoftによれば、一部の構成では、この脆弱性によりSMBサーバーがリレー攻撃にさらされる可能性があります。このパッチは、顧客が環境を監査・評価し、SMBサーバーの強化機能を利用する前に非互換性の問題を特定できるようにするためにリリースされたようだとNarang氏は述べています。 このパッチは、9月のパッチの中で展開以外の追加作業が必要な例だと、Action1の社長Mike Walters氏はコメントしています。組織はまず監査を有効にするためのアップデートを展開し、その後互換性を評価してから、署名や認証の拡張保護の実装などのSMBサーバー強化措置を取る必要があります。CISOは、業務への影響を避けるために、評価・テスト・実装を含む段階的なアプローチを計画すべきだとWalters氏は助言しています。
blackhatnews.tokyo
September 10, 2025 at 12:18 AM
A newly patched SAP bug rated the maximum 10.0 severity score let anyone on the internet run system commands on SAP servers with admin rights, no password needed. CVE-2026-44756 (OVERPASS) sat in code reachable via the web, GUI, and RFC layers. SAP $SAP shipped the fix. Per Onapsis.
September 13, 2026 at 2:09 PM
SAP Patches Maximum Severity “Overpass” Flaw(SAP、最大深刻度の脆弱性「Overpass」を修正) #InfosecurityMagazine (Sep 9)

www.infosecurity-magazine.com/news/sap-pat...
SAP Patches Maximum Severity “Overpass” Flaw
Onapsis urges SAP customers to patch “Overpass” vulnerability, which has a CVSS score of 10.0
www.infosecurity-magazine.com
September 10, 2026 at 2:16 AM
SAPが最大深刻度の「Overpass」脆弱性にパッチを適用

10,000件を超えるインターネット公開SAPシステムが、SAPカーネルの最大深刻度の脆弱性の影響を受ける可能性があると、セキュリティベンダーのOnapsisが警告しています。 同社のOnapsis Research Labs(ORL)は、SAP Extended Passport(EPP)処理におけるメモリ破...
SAPが最大深刻度の「Overpass」脆弱性にパッチを適用
10,000件を超えるインターネット公開SAPシステムが、SAPカーネルの最大深刻度の脆弱性の影響を受ける可能性があると、セキュリティベンダーのOnapsisが警告しています。 同社のOnapsis Research Labs(ORL)は、SAP Extended Passport(EPP)処理におけるメモリ破
blackhatnews.tokyo
September 9, 2026 at 8:28 AM
The vulnerability, tracked as CVE-2026-44756 (CVSS score: 10.0), has been described as a case of memory corruption. Discovered and reported by SAP security company Onapsis, it has been codenamed OVERPASS. thehackernews.com/2026/09/sap-...
SAP Patches CVSS 10.0 Kernel Flaw Enabling Unauthenticated Remote Code Execution
SAP patches CVE-2026-44756, an unauthenticated EPP memory corruption flaw that enables remote OS command execution with SAP admin privileges.
thehackernews.com
September 9, 2026 at 12:29 PM
SAP julkaisi 9. syyskuuta korjauksia kahteen kriittiseen haavoittuvuuteen: CVE-2026-44756 "OVERPASS" (CVSS 10.0) SAP Kernelissä ja CVE-2026-58240 "S4GET" (CVSS 9.8) NetWeaver Message Serverissä.

#kyberturvallisuus
2026-011: Kriittiset haavoittuvuudet SAP Kernelissa ja NetWeaver Message Serverissa
9. syyskuuta 2026 SAP julkaisi osana syyskuun Security Patch Day -päivitystä tietoturvailmoituksia, jotka käsittelevät kahta kriittistä haavoittuvuutta, jotka vaikuttavat laajaan valikoimaan SAP-tuotteita. Vakavimpia on CVE-2026-44756 (CVSS 10.0), muistinhallintahaavoittuvuus SAP Extended Passport (EPP) -käsittelyssä, jonka Onapsis Research Labs (ORL) on antanut lempinimellä "OVERPASS" ja jonka se löysi sekä paljasti vastuullisesti. Toinen on CVE-2026-58240 (CVSS 9.8), jonka lempinimi on "S4GET", puuttuva todentamistarkistus SAP NetWeaver Message Serverissa. Molemmat ovat etäyhteyden kautta hyödynnettävissä ilman todentamista. Raportoivien tutkijoiden mukaan kumman tahansa onnistunut hyödyntäminen voi johtaa mielivaltaisten käyttöjärjestelmän komentojen suorittamiseen SAP-asennuksen omistajan tunnuksella, mikä johtaa vaikuttuvan järjestelmän ja sen sisältämien liiketoimintatietojen täydelliseen vaarantumiseen. CERT-EU suosittelee vahvasti soveltamista
cert.europa.eu
September 9, 2026 at 1:35 PM
SAP Patches OVERPASS: Maximum-Severity Kernel Bug Opens ERP Systems to Unauthenticated RCE
SAP Patches OVERPASS: Maximum-Severity Kernel Bug Opens ERP Systems to Unauthenticated RCE
SAP released the September 2026 patch for CVE-2026-44756, a maximum-severity kernel vulnerability that allows unauthenticated remote command execution with administrative privileges. Onapsis Research Labs, which discovered the flaw codenamed OVERPASS, estimates over 10,000 internet-exposed SAP syste
deafnews.it
September 8, 2026 at 3:09 PM
SAPが最大深刻度の「OVERPASS」カーネル脆弱性を警告

SAPは2026年9月のセキュリティアップデートで、複数製品にまたがる20件の脆弱性を修正しました。この中には、SAPカーネルコードにおける最大深刻度のメモリ破損の欠陥も含まれています。 CVE-2026-44756として追跡され、この脆弱性を報告したOnapsisのセキュリティ研究者らによって「OVERPASS」と...
SAPが最大深刻度の「OVERPASS」カーネル脆弱性を警告
SAPは2026年9月のセキュリティアップデートで、複数製品にまたがる20件の脆弱性を修正しました。この中には、SAPカーネルコードにおける最大深刻度のメモリ破損の欠陥も含まれています。 CVE-2026-44756として追跡され、この脆弱性を報告したOnapsisのセキュリティ研究者らによって「OVERPASS」と
blackhatnews.tokyo
September 8, 2026 at 3:06 PM
September 6, 2026 at 8:52 PM
A SAP lançou atualizações de segurança em setembro com correção de 20 vulnerabilidades, incluindo uma falha crítica no SAP Kernel.

#falha #sap
SAP corrige 20 vulnerabilidades e trava falha crítica que afeta mais de 10 mil sistemas
A SAP lançou as suas atualizações de segurança de setembro de 2026, corrigindo 20 vulnerabilidades nos seus diversos produtos. De acordo com os detalhes partilhados pela Onapsis, o grande destaque deste mês é a resolução de uma falha de corrupção de memória de gravidade máxima localizada no código d
tugatech.com.pt
September 8, 2026 at 3:23 PM
Majority of Senior Cybersecurity Leaders Have Limited Trust in AI

www.securitymagazine.com/articles/102...

#Cybersecurity #AI
Majority of Senior Cybersecurity Leaders Have Limited Trust in AI
A report by Onapsis analyzed AI cybersecurity challenges for organizations.
www.securitymagazine.com
September 1, 2026 at 3:35 PM
Three job titles, one Debi Dowling: CMO, Chief of Staff to the CEO, and SVP of Business Operations at Onapsis.

Full story on https://yespress.io/debi-dowling?utm_source=bluesky&utm_medium=social
yespress.io
August 31, 2026 at 4:51 PM
Onapsis has spent 15 years securing the SAP and Oracle systems that quietly run the global economy.

https://yespress.io/onapsis?utm_source=bluesky&utm_medium=social via Yespress - apply for company newsroom: yespress.io/newsroom
yespress.io
August 29, 2026 at 5:04 PM