środa, 9 września 2026

OVERPASS CVE-2026-44756: krytyczna podatność SAP Kernel bez logowania

 

OVERPASS CVE-2026-44756: krytyczna podatność SAP Kernel bez logowania

SAP opublikował we wrześniu 2026 roku poprawkę dotyczącą jednej z najpoważniejszych podatności w swojej infrastrukturze. CVE-2026-44756, nazwane przez badaczy OVERPASS, otrzymało maksymalny wynik CVSS 10.0.

Problem znajduje się w przetwarzaniu SAP Extended Passport (EPP), czyli mechanizmie wykorzystywanym przez system SAP podczas komunikacji między komponentami. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia i może prowadzić do wykonania poleceń systemu operacyjnego z uprawnieniami SAP.

Techniczny opis problemu i jego konsekwencji można znaleźć również w artykule SAP Has a CVSS 10 Kernel RCE. OVERPASS Needs No Password opublikowanym na Bugstoday.

CVE-2026-44756 znajduje się w SAP Kernel

Najważniejszą informacją nie jest nawet sam wynik CVSS.

Problem dotyczy współdzielonego kodu SAP Kernel odpowiedzialnego za przetwarzanie Extended Passport.

EPP jest strukturą dołączaną do żądań SAP i wykorzystywaną między innymi do śledzenia oraz przekazywania informacji o komunikacji pomiędzy komponentami systemu.

Onapsis Research Labs wykryło brak odpowiedniej walidacji danych długości podczas deserializacji EPP. Specjalnie przygotowane dane mogą doprowadzić do naruszenia bezpieczeństwa pamięci. W odpowiednich warunkach podatność może zostać wykorzystana do wykonania dowolnych poleceń systemu operacyjnego.

To fundamentalna różnica względem podatności występujących w pojedynczych modułach aplikacji.

Tutaj problem znajduje się w komponencie, z którego korzysta wiele różnych części środowiska SAP.

Nie potrzeba hasła

CVE-2026-44756 jest szczególnie niebezpieczne ze względu na model ataku.

Atakujący nie musi posiadać:

  • konta SAP,

  • hasła,

  • uprawnień administratora,

  • interakcji użytkownika.

Podatność może zostać wykorzystana zdalnie.

SAP sklasyfikował ją jako Critical z wynikiem CVSS 10.0, czyli maksymalnym możliwym poziomem zagrożenia.

To oznacza, że tradycyjne zabezpieczenia oparte na autoryzacji użytkowników SAP nie rozwiązują problemu.

Atak może nastąpić zanim mechanizmy odpowiedzialne za kontrolę uprawnień użytkownika będą miały możliwość zareagowania.

Jeden błąd, wiele punktów wejścia

To właśnie tutaj OVERPASS staje się wyjątkowo interesujący.

Podatny kod jest wykorzystywany przez kilka różnych mechanizmów komunikacyjnych SAP.

Onapsis potwierdził między innymi możliwość dotarcia do podatnego kodu przez:

  • warstwę webową,

  • SAP GUI,

  • RFC.

Warstwa webowa obejmuje między innymi SAP Internet Communication Manager oraz SAP Web Dispatcher. To właśnie przez nią obsługiwane są takie elementy jak Fiori, SAP WebGUI, usługi webowe czy integracje API.

Druga droga prowadzi przez SAP GUI.

Trzecia wykorzystuje Remote Function Call, czyli mechanizm komunikacji pomiędzy systemami SAP oraz wieloma zewnętrznymi integracjami.

W praktyce oznacza to, że zabezpieczenie jednego interfejsu nie zamyka całej powierzchni ataku.

Dlaczego firewall nie wystarczy?

Można założyć, że skoro SAP nie jest bezpośrednio dostępny z Internetu, problem nie dotyczy organizacji.

To błędne założenie.

Onapsis zwraca uwagę, że podatny kod może być osiągalny przez SAP GUI oraz RFC, czyli kanały wykorzystywane wewnątrz infrastruktury.

Wyobraźmy sobie prosty scenariusz:

pracownik otwiera złośliwy dokument, jego komputer zostaje zainfekowany, a atakujący uzyskuje dostęp do sieci firmowej.

Nie musi wtedy znajdować publicznego SAP-a.

Jeżeli może dotrzeć do odpowiedniego systemu SAP przez wewnętrzny kanał komunikacyjny, podatność nadal może być istotna.

Dlatego OVERPASS nie powinien być traktowany wyłącznie jako problem systemów wystawionych do Internetu.

Co oznacza przejęcie SAP Kernel?

Udane wykorzystanie podatności może prowadzić do wykonania poleceń systemu operacyjnego z uprawnieniami procesu SAP.

To ogromna różnica.

Nie mówimy już o odczytaniu pojedynczego rekordu z bazy.

Atakujący może potencjalnie uzyskać możliwość wykonywania działań na samym hoście.

A serwer SAP nie jest zwykłym serwerem aplikacyjnym.

Może przechowywać lub przetwarzać:

  • dane finansowe,

  • informacje o klientach,

  • dane pracowników,

  • procesy logistyczne,

  • informacje produkcyjne,

  • dane księgowe,

  • konfigurację integracji,

  • poświadczenia do innych systemów.

Przejęcie hosta SAP może więc stać się początkiem dalszego ataku na całą organizację.

SAP wydał Security Note 3747649

SAP opublikował poprawkę w ramach wrześniowego SAP Security Patch Day.

CVE-2026-44756 jest przypisane do Security Note 3747649. Nota obejmuje szeroki zakres wersji SAP Kernel oraz określone wersje Web Dispatcher.

SAP wskazuje między innymi następujące linie:

  • Kernel 7.22,

  • Kernel 7.53,

  • Kernel 7.54,

  • Kernel 7.77,

  • Kernel 7.89,

  • Kernel 7.93,

  • Kernel 8.04,

  • Kernel 9.16,

  • Kernel 9.18,

  • Kernel 9.19,

  • Kernel 9.20.

Dokładne ustalenie podatności powinno być wykonane na podstawie wersji oraz poziomu patcha wskazanego w Security Note 3747649.

Nie należy zakładać, że system jest bezpieczny tylko dlatego, że korzysta z innego interfejsu niż SAP Web Dispatcher.

Jedna poprawka zamyka kilka dróg

To akurat dobra wiadomość.

Ponieważ problem znajduje się w kodzie współdzielonego kernela, zastosowanie właściwej poprawki zamyka opisane wektory ataku.

Nie trzeba osobno łatać SAP GUI, RFC i warstwy webowej.

Trzeba poprawić SAP Kernel zgodnie z Security Note 3747649.

To jednocześnie pokazuje, dlaczego inwentaryzacja wersji kernela jest ważniejsza niż sama lista publicznych usług.

Dwa systemy mogą wyglądać zupełnie inaczej z perspektywy sieci, a mimo tego korzystać z tego samego podatnego fragmentu kodu.

Czy OVERPASS jest już wykorzystywany?

Na moment publikacji Onapsis nie obserwował potwierdzonej aktywnej eksploatacji CVE-2026-44756. Badacze celowo nie opublikowali szczegółów umożliwiających łatwe odtworzenie exploita.

To jednak nie powinno uspokajać administratorów.

Publicznie dostępna jest już informacja o:

  • podatnym komponencie,

  • mechanizmie podatności,

  • affected versions,

  • Security Note,

  • możliwym wpływie,

  • wielu wektorach dostępu.

Dla badaczy bezpieczeństwa oznacza to bardzo konkretny punkt wyjścia do analizy różnic pomiędzy wersją podatną i poprawioną.

Historia SAP pokazuje również, że krytyczne podatności w kernelu mogą być szybko analizowane po publikacji poprawek.

Jak reagować?

Najważniejszym krokiem jest identyfikacja wszystkich systemów wykorzystujących podatne wersje SAP Kernel.

Warto uwzględnić:

  • produkcję,

  • systemy testowe,

  • systemy deweloperskie,

  • zapomniane instancje,

  • serwery po migracjach,

  • środowiska utrzymywane przez zewnętrznych dostawców.

Następnie należy zastosować SAP Security Note 3747649.

Priorytet powinny otrzymać systemy, do których można dotrzeć z Internetu.

Następne w kolejności powinny być systemy dostępne z sieci wewnętrznej, szczególnie jeżeli wiele stacji roboczych oraz innych serwerów może komunikować się z SAP.

Monitoring również ma znaczenie

Samo patchowanie nie powinno kończyć procesu.

Jeżeli organizacja posiada centralne logowanie i monitoring SAP, warto przeanalizować nietypową aktywność związaną z:

  • połączeniami do usług SAP,

  • RFC,

  • SAP GUI,

  • Web Dispatcher,

  • ICM,

  • nietypowymi procesami na hostach SAP,

  • nieoczekiwanym ruchem wychodzącym z serwerów SAP.

Szczególnie podejrzane byłyby procesy uruchamiane przez konto lub proces SAP, które nie występują w normalnym modelu pracy danego systemu.

Jeżeli system był dostępny dla niezaufanej sieci przed aktualizacją, warto potraktować patching jako część szerszego przeglądu bezpieczeństwa.

OVERPASS pokazuje problem współdzielonego kernela

Najbardziej interesującym aspektem CVE-2026-44756 jest nie sam błąd pamięci.

Największe znaczenie ma miejsce, w którym ten błąd występuje.

SAP Kernel jest wspólną warstwą dla wielu funkcji.

Jeżeli pojawia się w nim podatność umożliwiająca zdalne wykonanie kodu, lista potencjalnych punktów wejścia szybko rośnie.

To właśnie dlatego jeden CVE może mieć wpływ na:

web → SAP GUI → RFC → system operacyjny → dane biznesowe

Nie trzeba atakować każdej aplikacji osobno.

Wystarczy znaleźć wspólny komponent.

Podsumowanie

CVE-2026-44756 / OVERPASS to jeden z tych przypadków, w których wynik CVSS 10.0 rzeczywiście odpowiada charakterowi zagrożenia.

Podatność:

  • znajduje się w SAP Kernel,

  • nie wymaga uwierzytelnienia,

  • może być wykorzystywana zdalnie,

  • jest osiągalna przez kilka protokołów,

  • może prowadzić do wykonania poleceń systemowych,

  • może skutkować pełnym przejęciem hosta SAP.

SAP udostępnił Security Note 3747649, a Onapsis zaleca natychmiastowe rozpoczęcie procesu remediacji.

Najgorszym możliwym podejściem byłoby czekanie, aż pojawi się publiczny exploit.

W przypadku podatności CVSS 10.0 w SAP Kernel moment na reakcję jest właśnie teraz.

Tagi

#Cybersecurity #InfoSec #CVE #Vulnerability #Security #CyberAttack #Exploit #Malware #Ransomware