SAP предупредила о максимальной уязвимости OVERPASS в ядре SAP Kernel

SAP предупредила о максимальной уязвимости OVERPASS в ядре SAP Kernel

SAP закрыла 20 уязвимостей в сентябрьских обновлениях безопасности за 2026 год. Среди них оказалась критическая ошибка переполнения памяти в коде SAP Kernel, которую исследователи Onapsis назвали OVERPASS.

Проблема получила идентификатор CVE-2026-44756. Она связана с ошибкой buffer overflow в библиотеке обработки Extended Passport Protocol, а при успешной атаке позволяет непривилегированному злоумышленнику выполнять команды на уязвимом SAP-хосте с административными правами и получить полный контроль над процессами SAP и бизнес-данными.

Эксплуатация возможна через SAP Internet Communication Manager, сетевой компонент SAP Application Server, который связывает SAP System, включая SAP NetWeaver Application Server, с интернетом по HTTP, HTTPS и SMTP. По оценке Onapsis, более 10 000 доступных из интернета SAP-систем используют уязвимый компонент и потенциально находятся под угрозой.

«A targeted search using high-fidelity fingerprints identifies more than 10,000 unique Internet-facing IP addresses presenting an SAP web interface reachable from the public Internet, and that figure is conservative,» Onapsis CTO JP Perez-Etchegoyen said on Tuesday. «It counts only HTTP-reachable systems and materially undercounts the SAP Web Dispatcher, which proxies its backend and returns no distinguishing SAP banner on its root path, making it structurally hard for Internet-wide scanners to attribute.»

Читайте также:
JP Perez-Etchegoyen, CTO Onapsis

В тот же день SAP исправила и CVE-2026-58240, критическую ошибку в SAP NetWeaver Message Server. В Onapsis Research Labs дали ей имя S4GET: после успешной атаки неаутентифицированный злоумышленник может получить доступ ко всему кластеру SAP и удаленно запускать вредоносные полезные нагрузки и команды по сети.

По словам исследователя Onapsis Пабло Артусо, атака идет через тот же публичный порт, к которому подключается SAP GUI, поэтому закрыть его фаерволом без поломки входа пользователей нельзя. Для эксплуатации не нужны учетные данные, сертификат или предварительная ошибка в настройке, а успешная атака дает удаленное выполнение кода как <sid>adm на каждом сервере приложения в кластере.

В прошлом месяце SAP уже устраняла еще одну уязвимость максимальной степени CVE-2026-58231 в Commerce Cloud. Тогда компания Defused сообщала, что ее начали активно использовать в атаках через несколько дней после исправления. С ноября 2021 года CISA добавила в список активно эксплуатируемых 14 уязвимостей SAP, включая три, которые использовали вымогатели.

SAP — немецкая софтверная компания, которая по итогам 2025 финансового года сообщила о выручке выше 36 млрд евро. Ее сервисами пользуются 99 из 100 крупнейших компаний мира.

Источник: Bleepingcomputer
Опубликовано:
Марта Баринова