Krytyczna luka w SAP Cloud Application Programming Model umożliwiająca kradzież poświadczeń

Krytyczna luka w SAP Cloud Application Programming Model pozwala na kradzież poświadczeń. Zalecana natychmiastowa aktualizacja i rotacja kluczy.
CVE-2026-46421CVSS 9.3Runtime

Krytyczna luka w SAP Cloud Application Programming Model umożliwiająca kradzież poświadczeń

Krytyczna luka w SAP Cloud Application Programming Model pozwala na kradzież poświadczeń. Zalecana natychmiastowa aktualizacja i rotacja kluczy.

CVSS
9.3 CRITICAL
EPSS
31.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W kwietniu 2026 roku wykryto złośliwe wersje pakietów @cap-js/sqlite, @cap-js/postgres oraz @cap-js/db-service, które zbierały poświadczenia i próbowały się rozprzestrzeniać. Instalacja tych wersji może skutkować kompromitacją wszystkich dostępnych na maszynie danych uwierzytelniających, takich jak tokeny npm, klucze SSH czy tokeny GitHub.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa środowisk korzystających z SAP Cloud Application Programming Model, narażając na wyciek kluczowych poświadczeń i potencjalne przejęcie kontroli nad infrastrukturą. Operatorzy IT powinni traktować incydent jako krytyczny i niezwłocznie podjąć działania w celu ograniczenia ryzyka oraz ochrony danych i usług.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację pakietów do wersji @cap-js/sqlite >= 2.4.0, @cap-js/postgres >= 2.3.0 oraz @cap-js/db-service >= 2.11.0. W przypadku wcześniejszej instalacji zainfekowanych wersji, należy niezwłocznie zmienić wszystkie potencjalnie skompromitowane poświadczenia. Brak jest znanych obejść, dlatego kluczowe jest szybkie wdrożenie poprawek i monitorowanie systemów pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS