Критична вразливість у SAP Cloud Application Programming Model призводить до викрадення облікових даних
Вразливість у SAP CAP призводить до компрометації облікових даних. Оновіть пакети @cap-js/sqlite, postgres та db-service до безпечних версій.
- CVSS
- 9.3 CRITICAL
- EPSS
- 31.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У квітні 2026 року були виявлені скомпрометовані версії пакетів @cap-js/sqlite, @cap-js/postgres та @cap-js/db-service, які збирали облікові дані та намагалися саморозповсюджуватися. Встановлення цих версій може призвести до компрометації npm токенів, облікових даних хмарних провайдерів, SSH ключів та GitHub PAT.
Бізнес-вплив
Ця вразливість становить серйозну загрозу для безпеки ІТ-інфраструктури, оскільки дозволяє зловмисникам отримати доступ до критичних облікових даних, що може призвести до несанкціонованого доступу до систем, витоку даних та порушення роботи сервісів. Власники інфраструктури повинні розглянути можливі наслідки компрометації та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно оновити пакети @cap-js/sqlite до версії 2.4.0 або новішої, @cap-js/postgres до 2.3.0 або новішої, та @cap-js/db-service до 2.11.0 або новішої. Якщо скомпрометовані версії були встановлені, слід провести ротацію всіх потенційно уражених облікових даних, включаючи npm токени, ключі SSH, облікові дані хмарних провайдерів та GitHub PAT. Відсутні відомі обхідні шляхи, тому оновлення та ротація є критично важливими.