SAP ha abordado CVE-2026-44756, una vulnerabilidad de corrupción de memoria de máxima gravedad en el procesamiento de Extended Passport (EPP) que podría permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios del sistema operativo en sistemas SAP vulnerables. El problema, denominado OVERPASS por Onapsis Research Labs, tiene un puntaje CVSS de 10.0 y reside en el código kernel compartido de SAP utilizado por múltiples productos y protocolos de comunicación.
La falla se debe a una falta de validación de límites al deserializar los datos de EPP. Una solicitud especialmente diseñada que contenga un encabezado EPP malformado puede causar un comportamiento inseguro de la memoria y potencialmente permitir a un atacante tomar el control del proceso receptor. Como EPP se procesa cuando se abre una nueva sesión, la explotación puede ocurrir antes de que SAP evalúe roles de usuario, objetos de autorización, políticas de inicio de sesión u otros controles de acceso a nivel de aplicación.
Los equipos de seguridad que buscan contenido de detección para CVE-2026-44756 pueden usar la Plataforma SOC Prime para explorar reglas de detección basadas en comportamiento y consultas de caza mapeadas a MITRE ATT&CK®. Los equipos también pueden usar Uncoder AI para convertir inteligencia de amenazas en lógica de detección y consultas de caza.
Análisis de CVE-2026-44756
Onapsis Research Labs descubrió la vulnerabilidad en el procesamiento de SAP del Extended Passport, una estructura de rastreo adjunta a solicitudes en todo el ecosistema SAP. CVE-2026-44756 afecta la funcionalidad del kernel compartida utilizada por una amplia gama de tecnologías SAP, incluyendo S/4HANA, ERP y Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager y otros productos que dependen del código kernel vulnerable.
La vulnerabilidad resulta de una validación insuficiente de los campos de longitud suministrados externamente durante la deserialización de EPP. Un atacante no autenticado puede enviar una solicitud de red diseñada con un encabezado EPP malformado, causando una violación de seguridad de la memoria. La explotación exitosa puede ir más allá de un fallo y permitir la ejecución de comandos arbitrarios del sistema operativo bajo la cuenta que posee la instalación de SAP, dando efectivamente al atacante control a nivel administrativo de SAP sobre el host.
La superficie de ataque es particularmente significativa porque el procesamiento de EPP se comparte entre múltiples protocolos. La falla se puede alcanzar a través de solicitudes web expuestas a internet, el protocolo de SAP GUI utilizado por usuarios finales y conexiones de Remote Function Call (RFC) entre sistemas SAP. EPP se procesa cuando se crea una sesión, antes de que los controles de autorización estándar de SAP entren en efecto. Como resultado, los bloqueos de usuario, roles, políticas de contraseña, controles de segregación de funciones y restricciones de transacción no bloquean esta ruta de explotación.
Un ataque exitoso podría exponer el almacén seguro de SAP, credenciales de base de datos, hashes de contraseñas, información empresarial y datos de sesión activos. Los atacantes también podrían recuperar credenciales almacenadas para moverse lateralmente a otros sistemas SAP y modificar datos de aplicaciones, configuración del sistema o binarios de SAP. Esta combinación de accesibilidad remota, ausencia de requisitos de autenticación y potencial para un compromiso total explica el puntaje máximo CVSS de 10.0.
Los defensores no deberían confiar únicamente en IOC estáticos de CVE-2026-44756, ya que actualmente no hay una campaña confirmada en el medio descrita por los proveedores. El monitoreo debería en cambio enfocarse en solicitudes sospechosas que lleguen a servicios SAP expuestos, comportamiento anormal de servidores de aplicaciones, ejecución inesperada de procesos bajo cuentas del sistema operativo SAP y acceso post-explotación a credenciales o datos empresariales sensibles.
Mitigación de CVE-2026-44756
SAP lanzó la Nota de Seguridad 3747649 el 8 de septiembre de 2026 para abordar el problema. El parche cubre los kernels de ABAP y Java afectados y las versiones soportadas de SAP Web Dispatcher. SAP enumera las familias de kernels impactadas y sus versiones en su aviso del Día de Parche de Seguridad de septiembre de 2026, y las organizaciones deben usar la nota del proveedor para determinar qué sistemas requieren actualizaciones.
El enfoque de remediación recomendado es inventariar todo el panorama de SAP y aplicar inmediatamente el parche del kernel relevante, priorizando los sistemas expuestos a internet antes que las instancias internas. Onapsis enfatiza que un único parche del kernel cierra los vectores de explotación conocidos. Las organizaciones también deberían reducir la exposición externa innecesaria y mantener el monitoreo a nivel de aplicación mientras se implementan los parches.
No se debe considerar como equivalente a parchear cualquier solución temporal solo de red. Dado que la funcionalidad vulnerable de EPP es accesible a través de comunicaciones web, SAP GUI y RFC, bloquear un protocolo puede dejar otro camino de ataque abierto. Asimismo, el fortalecimiento de roles de SAP o políticas de autenticación no detiene la explotación porque el código vulnerable se alcanza antes de que se evalúen los controles de autenticación y autorización.
Para detectar intentos de explotación de CVE-2026-44756, los equipos de seguridad deberían correlacionar la actividad anómala en los servicios que enfrentan SAP con la ejecución inusual de comandos del sistema operativo y cambios en los datos o binarios sensibles de SAP. Los detalles más autorizados para la remediación de CVE-2026-44756 permanecen en la Nota de Seguridad de SAP 3747649 y la guía del Día de Parche de Seguridad de septiembre de 2026 de SAP.
Descargo de responsabilidad: El contenido de detección puede no estar disponible para cada CVE. Consulte la Plataforma SOC Prime para cobertura actual. Si no encuentra detecciones relevantes ahora, por favor revise más tarde.
FAQ
¿Qué es CVE-2026-44756 y cómo funciona?
CVE-2026-44756, también conocido como OVERPASS, es una vulnerabilidad crítica de corrupción de memoria en el procesamiento de SAP Extended Passport. La falta de validación de límites durante la deserialización de EPP permite a un atacante remoto no autenticado enviar una solicitud malformada que puede corromper la memoria y potencialmente ejecutar comandos arbitrarios del sistema operativo con privilegios administrativos de SAP.
¿Cuándo se descubrió por primera vez CVE-2026-44756?
Onapsis Research Labs descubrió y divulgó responsablemente la vulnerabilidad a SAP, pero las fuentes públicas no especifican la fecha de descubrimiento interna original. La vulnerabilidad fue divulgada públicamente el 8 de septiembre de 2026, cuando SAP lanzó la Nota de Seguridad 3747649 como parte de su Día de Parche de Seguridad de septiembre.
¿Cuál es el impacto de CVE-2026-44756 en los sistemas?
La explotación exitosa puede resultar en un compromiso completo de un entorno SAP afectado. Un atacante puede ejecutar comandos del sistema operativo, acceder a credenciales de base de datos y hashes de contraseñas, leer datos de sesiones de usuario activas, robar credenciales para movimiento lateral y alterar datos empresariales, configuraciones del sistema o binarios de SAP.
¿Puede CVE-2026-44756 aún afectarme en 2026?
Sí. Los sistemas SAP que ejecutan versiones de kernel afectadas siguen en riesgo hasta que se aplique la actualización de seguridad relevante. La falla es explotable remotamente sin autenticación y está presente por defecto en múltiples componentes de SAP, lo que hace que los sistemas expuestos a internet sin parchear sean particularmente urgentes de remediar.
¿Cómo puedo protegerme de CVE-2026-44756?
Aplique la Nota de Seguridad de SAP 3747649 como una prioridad de emergencia, comenzando con sistemas expuestos a internet y luego parchando instancias internas de SAP. Inventarie todos los componentes de SAP que dependan de versiones de kernel afectadas, minimice la exposición externa innecesaria y vigile la actividad de la aplicación y del sistema operativo en busca de signos de explotación durante el proceso de remediación.