Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități exploatate8 min

SAP OVERPASS CVE-2026-44756: patch de kernel și expunere

Pe 8 septembrie 2026, SAP a publicat nota de securitate 3747649 pentru CVE-2026-44756, o vulnerabilitate de memorie în biblioteca de procesare Extended Passport din kernelul SAP. Onapsis Research Labs, care a descoperit-o și a numit-o OVERPASS, descrie o validare lipsă a limitelor la deserializarea datelor EPP, atunci când kernelul prelucrează câmpuri de lungime furnizate din exterior. SAP, în calitate de CNA, i-a atribuit scorul CVSS 3.1 de 10.0.

Pe 11 septembrie, DNSC a emis o alertă despre vulnerabilitățile critice din actualizările SAP, iar pe 15 septembrie Centre for Cybersecurity Belgium a publicat un avertisment intitulat direct „Patch Immediately!”. Două autorități naționale europene care escaladează în aceeași săptămână merită tratate ca semnal. Important de spus din start: nici SAP, nici Onapsis nu raportează exploatare observată. Acesta este un articol despre ce faci înainte, nu despre un incident în desfășurare.

De ce un 10.0 și ce înseamnă concret

Vectorul CVSS publicat este AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Scorul ajunge la maxim nu doar pentru că este accesibil din rețea și fără autentificare, ci și pentru că schimbarea de domeniu de securitate este marcată ca prezentă. Cu alte cuvinte, efectul nu rămâne în componenta vulnerabilă. Slăbiciunea este clasificată CWE-120, copiere într-un buffer fără verificarea dimensiunii intrării.

Descrierea din NVD este deliberat prudentă: o cerere de rețea creată special, cu un antet EPP malformat, poate duce la comportament nedefinit și terminare anormală a programului. Impactul mai sever, execuția de comenzi de sistem de operare cu privilegiile administrative ale instalării SAP, este descris de Onapsis, iar CCB Belgium îl preia explicit cu formularea „în condițiile descrise de Onapsis”. Merită păstrată această distincție. Oprirea procesului este efectul de bază documentat; preluarea gazdei este analiza cercetătorului, nu un rezultat garantat în orice configurație.

Ce nu este ambiguu este momentul din flux. Procesarea Extended Passport are loc înainte de autentificare. Blocările de utilizator, rolurile, obiectele de autorizație și politicile de logon sunt evaluate mai târziu decât punctul în care se ajunge la defect. Controalele de acces din SAP nu intră în discuție aici, pentru că nu au apucat încă să ruleze.

Trei căi neautentificate, nu una

Partea care schimbă planul de remediere este că defectul nu se atinge printr-un singur port. Onapsis descrie trei căi neautentificate distincte. Prima este stratul web: Internet Communication Manager și SAP Web Dispatcher procesează un Extended Passport primit cu o cerere web, adică exact traficul care servește Fiori, WebGUI și OData. A doua este SAP Dispatcher clasic, care acceptă conexiuni de la clienții SAP GUI. A treia este RFC, unde sistemele SAP schimbă un Extended Passport în timp ce stabilesc conexiunea, inclusiv pe legături RFC de încredere.

Consecința practică este că o hartă de expunere construită doar în jurul portului web este incompletă. Un sistem care nu publică nimic spre internet, dar primește conexiuni RFC de la un satelit mai puțin protejat, rămâne accesibil pe a treia cale. Legăturile RFC de încredere merită atenție separată tocmai pentru că au fost create ca să nu ceară o nouă autentificare.

CCB Belgium formulează limita clar: niciun control de rețea singur nu poate atenua complet riscul, iar aplicarea actualizărilor SAP este remedierea recomandată. Onapsis spune același lucru despre măsurile interimare: nu sunt etanșe, dar ajută. Poți scoate Web Dispatcher-ul din internet, poți pune accesul SAP GUI în spatele unui SAProuter sau al unui jump host, dar niciuna dintre aceste măsuri nu închide toate cele trei căi. Un singur patch de kernel le închide.

Construiește inventarul pornind de la kernel, nu de la produs

  • ▸Pornește de la componenta comună. Vulnerabilitatea este în kernel, deci lista nu este „sistemele S/4HANA”, ci fiecare sistem care rulează un kernel afectat. CCB enumeră familiile de acoperit: NetWeaver AS ABAP și ABAP Platform, S/4HANA, ERP și Business Suite (ECC), BW/4HANA, Enterprise Portal, PI/PO, Solution Manager și Web Dispatcher.
  • ▸Verifică versiunea de kernel și nivelul de patch în nota SAP 3747649. Onapsis o numește sursa autoritativă pentru build-urile afectate, iar acest articol nu publică o listă de versiuni la mâna a doua tocmai pentru că sursele secundare nu concordă. Citește nivelul din sistem, nu dintr-un ticket de acum trei luni.
  • ▸Include explicit instanțele pe care nimeni nu le numește producție: mediile de QA și de dezvoltare cu date copiate, sistemele de training, Solution Manager, sandbox-urile rămase pornite după un proiect și orice appliance preluat odată cu o achiziție.
  • ▸Notează, pentru fiecare sistem, care dintre cele trei căi este efectiv accesibilă și de unde: web prin ICM sau Web Dispatcher, SAP GUI prin dispatcher, RFC de la ce alte sisteme. Fără această coloană nu poți decide ce reduci temporar și ce rămâne descoperit.
  • ▸Tratează Web Dispatcher-ul ca activ separat, cu propriul owner și propriul ciclu de patch. Este adesea administrat de altă echipă decât sistemul din spate și tocmai de aceea rămâne în urmă.
  • ▸Marchează excepțiile ca risc de urmărit, cu termen și responsabil: sisteme fără fereastră de mentenanță, instanțe la care nu mai există acces administrativ, medii în afara suportului.

Cât de expuse sunt sistemele SAP, cu prudența necesară

BleepingComputer relatează, citând Onapsis, peste 10.000 de adrese IP unice orientate spre internet care prezintă o interfață web SAP accesibilă public. Este o cifră utilă pentru a înțelege dimensiunea suprafeței, dar trebuie citită exact așa cum este formulată. Numără interfețe web SAP vizibile din internet. Nu numără sisteme vulnerabile, nu numără sisteme necorectate și cu atât mai puțin sisteme compromise.

Pentru organizația ta, singura cifră care contează este cea din propriul inventar: câte sisteme rulează un build afectat, câte au fost actualizate, câte rămân cu excepție documentată. O statistică globală nu înlocuiește această numărătoare și nu trebuie să ajungă într-un raport intern ca și cum ar descrie mediul propriu.

Un scan public care îți găsește o interfață SAP nu confirmă nici el vulnerabilitatea. Confirmarea vine din compararea build-ului cu nota furnizorului, în sistemul tău, cu momentul verificării înregistrat.

Restul zilei de patch, fără să amesteci noul cu actualizatul

OVERPASS nu a fost singura problemă critică din 8 septembrie. Onapsis listează pentru aceeași zi CVE-2026-58240 în SAP NetWeaver Message Server, cu CVSS 9.8, nota 3759472, unde validarea insuficientă a autenticității componentelor la înregistrare permite unui atacator neautentificat cu acces în rețea să înregistreze o componentă neautorizată. Tot noi sunt CVE-2026-76969 în SAP Cloud Application Programming Model, cu 9.4, privind izolarea între tenanți, și CVE-2026-66768 în SAP GUI for Java, cu 9.0, privind aplicarea politicii de nivel de încredere.

Un detaliu care merită verificat înainte de a intra într-un raport: CVE-2026-58231 din SAP Commerce Cloud, tot cu scor 10.0, apare în tabelul Onapsis ca actualizare a unei note anterioare, nu ca noutate a lunii septembrie, iar NVD îl are publicat pe 11 august 2026. Dacă apare pe lista ta ca element nou, probabil urmărești revizia notei, nu o vulnerabilitate nouă. Distincția contează atunci când cineva întreabă de ce un CVSS 10.0 a stat o lună neatins.

Ordinea de lucru rezonabilă rămâne: întâi kernelul, pentru că este componenta partajată și calea preautentificare, apoi celelalte note critice, în funcție de expunerea reală a fiecărui serviciu.

Dovada minimă pentru închidere

Awarely Monitor ajută la urmărirea contextului CVE, la atribuirea responsabililor și la păstrarea dovezilor deciziilor de remediere până la închidere. Nu descoperă automat sistemele SAP din rețeaua ta, nu citește nivelul de kernel, nu aplică note de securitate și nu confirmă compromiterea. Verificarea build-ului, testarea și aplicarea patch-ului rămân în procesul SAP Basis, în controalele de rețea și în managementul de schimbare al organizației.

  • ▸Inventarul sistemelor cu kernel SAP analizate, cu owner, rol, build observat, momentul verificării și căile accesibile dintre web, SAP GUI și RFC.
  • ▸Schimbarea aprobată, nota SAP aplicată, build-ul rezultat și rezultatul verificărilor funcționale pentru fiecare sistem, inclusiv Web Dispatcher.
  • ▸Lista legăturilor RFC de încredere revizuite, cu decizia luată pentru fiecare.
  • ▸Orice reducere temporară de expunere, marcată explicit ca măsură interimară, nu ca remediere, cu termen și responsabil.
  • ▸Decizia documentată pentru excepții, plus separarea clară între notele noi din septembrie și revizuirile notelor anterioare.
  • ▸Legătura dintre CVE, sistem, responsabil și dovezile păstrate până la închiderea revizuirii.

Începe de la componenta partajată

Folosește contextul CVE din Awarely Monitor pentru prioritate și responsabil, apoi verifică build-ul fiecărui sistem în nota SAP și păstrează dovada schimbării și a testelor funcționale.