SAP hat CVE-2026-44756 adressiert, eine Speicherbeschädigungs-Schwachstelle von maximaler Schwere im Extended Passport (EPP) Processing, die einem entfernten, nicht authentifizierten Angreifer ermöglichen könnte, beliebige Betriebssystembefehle auf anfälligen SAP-Systemen auszuführen. Das Problem, das von den Onapsis Research Labs OVERPASS genannt wurde, hat einen CVSS-Wert von 10,0 und befindet sich in gemeinsam genutztem SAP-Kernelcode, der von mehreren Produkten und Kommunikationsprotokollen verwendet wird.
Der Fehler resultiert aus fehlender Grenzwertprüfung bei der Deserialisierung von EPP-Daten. Eine speziell gestaltete Anfrage mit einem fehlerhaften EPP-Header kann unsicheres Speicherverhalten verursachen und es einem Angreifer möglicherweise ermöglichen, den Empfangsprozess zu kontrollieren. Da EPP verarbeitet wird, wenn eine neue Sitzung geöffnet wird, kann die Ausnutzung erfolgen, bevor SAP Benutzerrollen, Berechtigungsobjekte, Anmelderichtlinien oder andere kontrollierende Zugriffe auf Anwendungsebene bewertet.
Sicherheitsteams, die Inhalte zur Erkennung von CVE-2026-44756 suchen, können die SOC Prime Plattform nutzen, um verhaltensbasierte Erkennungsregeln und Jagdanfragen zu untersuchen, die der MITRE ATT&CK®-Matrix zugeordnet sind. Teams können auch Uncoder AI verwenden, um Bedrohungsinformationen in Erkennungslogik und Jagdanfragen umzuwandeln.
CVE-2026-44756 Analyse
Die Onapsis Research Labs entdeckten die Schwachstelle in der Verarbeitung des Extended Passport von SAP, einer Tracing-Struktur, die Anfragen im gesamten SAP-Ökosystem angehängt wird. CVE-2026-44756 betrifft gemeinsam genutzte Kernelfunktionalitäten, die von einer breiten Palette von SAP-Technologien genutzt werden, einschließlich S/4HANA, ERP und Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager und anderen Produkten, die auf anfälligem Kernelcode basieren.
Die Schwachstelle resultiert aus unzureichender Validierung von extern bereitgestellten Längenfeldern während der EPP-Deserialisierung. Ein nicht authentifizierter Angreifer kann eine manipulierte Netzwerk-Aufforderung mit einem fehlerhaften EPP-Header senden, was eine Verletzung der Speichersicherheit verursacht. Eine erfolgreiche Ausnutzung kann über einen Absturz hinausgehen und die Ausführung beliebiger Betriebssystembefehle unter dem Konto ermöglichen, das die SAP-Installation besitzt, wodurch der Angreifer SAP-Administrationskontrolle über den Host erhält.
Die Angriffsfläche ist besonders signifikant, da die EPP-Verarbeitung über mehrere Protokolle hinweg geteilt wird. Der Fehler kann durch internetfähige Webanfragen, das von Endbenutzern verwendete SAP-GUI-Protokoll und Remote Function Call (RFC)-Verbindungen zwischen SAP-Systemen erreicht werden. EPP wird verarbeitet, wenn eine Sitzung erstellt wird, bevor die Standard-SAP-Berechtigungsprüfungen wirksam werden. Folglich blockieren Benutzeraccounts, Rollen, Passwort-Richtlinien, Trennungs-der-Pflichten-Kontrollen und Transaktionsbeschränkungen diesen Ausnutzungspfad nicht.
Ein erfolgreicher Angriff könnte den SAP Secure Store, Datenbank-Anmeldedaten, Passwort-Hashes, Geschäftsinformationen und Live-Sitzungsdaten offenlegen. Angreifer könnten auch gespeicherte Anmeldedaten für eine seitliche Bewegung in andere SAP-Systeme wiederherstellen und Anwendungsdaten, Systemkonfigurationen oder SAP-Binaries ändern. Diese Kombination aus Fernzugriff, keiner Authentifizierungsanforderung und potenziellem vollständigen Kompromittieren erklärt die maximale CVSS 10.0-Bewertung.
Verteidiger sollten sich nicht nur auf statische CVE-2026-44756-IOCs verlassen, da derzeit keine bestätigte Kampagne im wilden Umfeld von den Anbietern beschrieben wird. Die Überwachung sollte sich stattdessen auf verdächtige Anfragen an exponierte SAP-Dienste, abnormales Verhalten von Anwendung-Servern, unerwartete Prozessausführungen unter SAP-Betriebssystemkonten und nach Ausnutzung erfolgenden Zugang zu Anmeldeinformationen oder sensiblen Geschäftsdaten konzentrieren.
CVE-2026-44756 Minderung
SAP veröffentlichte am 8. September 2026 die Sicherheitsnotiz 3747649, um das Problem zu adressieren. Das Patch umfasst betroffene ABAP- und Java-Kernels und unterstützte SAP Web Dispatcher-Versionen. SAP listet in seiner Sicherheits-Patch-Day-Advisory vom September 2026 die betroffenen Kernel-Familien und Versionen auf, und Organisationen sollten den Anbieter-Hinweis verwenden, um festzustellen, welche Systeme Updates benötigen.
Der empfohlene Ansatz zur Behebung ist, den gesamten SAP-Bestand zu inventarisieren und den relevanten Kernel-Patch sofort anzuwenden, wobei internetfähige Systeme vor internen Instanzen priorisiert werden. Onapsis betont, dass ein einzelner Kernel-Patch die bekannten Ausnutzungspfade schließt. Organisationen sollten auch unnötige externe Exposition reduzieren und die Überwachung der Anwendungsschicht beibehalten, während die Patches bereitgestellt werden.
Kein nur auf das Netzwerk bezogenes Workaround sollte als gleichwertig mit dem Patchen betrachtet werden. Da die verletzliche EPP-Funktionalität über Web-, SAP-GUI- und RFC-Kommunikation erreichbar ist, könnte das Blockieren eines Protokolls einen anderen Angriffsweg offenlassen. Ebenso stoppt die Verstärkung von SAP-Rollen oder Authentifizierungsrichtlinien die Ausnutzung nicht, da der verletzliche Code erreicht wird, bevor Authentifizierungs- und Autorisierungskontrollen bewertet werden.
Um CVE-2026-44756-Ausnutzungsversuche zu erkennen, sollten Sicherheitsteams anomale Aktivitäten bei SAP-nahe liegenden Diensten mit ungewöhnlichen Betriebssystembefehlsausführungen und Änderungen an sensiblen SAP-Daten oder -Binaries korrelieren. Die maßgeblichsten Details zur CVE-2026-44756-Behebung bleiben SAP Security Note 3747649 und die SAP-Sicherheits-Patch-Day-Anleitung vom September 2026.
Haftungsausschluss: Erkennungsinhalte sind möglicherweise nicht für jede CVE verfügbar. Überprüfen Sie die SOC Prime Plattform auf aktuelle Abdeckung. Wenn Sie derzeit keine relevanten Erkennungen finden, schauen Sie bitte später noch einmal nach.
FAQ
Was ist CVE-2026-44756 und wie funktioniert es?
CVE-2026-44756, auch bekannt als OVERPASS, ist eine kritische Speicherbeschädigungs-Schwachstelle in der SAP Extended Passport-Verarbeitung. Fehlende Grenzwertprüfung während der EPP-Deserialisierung ermöglicht es einem nicht authentifizierten entfernten Angreifer, eine fehlerhafte Anfrage zu senden, die den Speicher beschädigen und möglicherweise beliebige Betriebssystembefehle mit SAP-Verwaltungsrechten ausführen kann.
Wann wurde CVE-2026-44756 zuerst entdeckt?
Die Schwachstelle wurde von den Onapsis Research Labs entdeckt und verantwortungsbewusst an SAP gemeldet, aber die öffentlichen Quellen geben das ursprüngliche interne Entdeckungsdatum nicht an. Die Schwachstelle wurde am 8. September 2026 öffentlich bekannt gegeben, als SAP die Sicherheitsnotiz 3747649 im Rahmen des Sicherheits-Patch-Days im September veröffentlichte.
Welche Auswirkungen hat CVE-2026-44756 auf Systeme?
Eine erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung einer betroffenen SAP-Umgebung führen. Ein Angreifer kann Betriebssystembefehle ausführen, auf Datenbank-Anmeldedaten und Passwort-Hashes zugreifen, aktive Benutzersitzungsdaten lesen, Anmeldedaten zum seitlichen Bewegen stehlen und Geschäftsdaten, Systemkonfigurationen oder SAP-Binaries ändern.
Kann CVE-2026-44756 mich 2026 noch betreffen?
Ja. SAP-Systeme, die betroffene Kernel-Versionen ausführen, bleiben gefährdet, bis das entsprechende Sicherheitsupdate angewendet wird. Der Fehler ist aus der Ferne ohne Authentifizierung ausnutzbar und ist standardmäßig in mehreren SAP-Komponenten vorhanden, was ungepachte internetfähige Systeme besonders dringend macht zu beheben.
Wie kann ich mich vor CVE-2026-44756 schützen?
Wenden Sie als Sofortmaßnahme die SAP-Sicherheitsnotiz 3747649 an, beginnend mit internetfähigen Systemen und danach die internen SAP-Instanzen patchen. Inventarisieren Sie alle SAP-Komponenten, die auf betroffene Kernel-Versionen zurückgreifen, minimieren Sie unnötige externe Exposition und überwachen Sie die Aktivitäten von Anwendungen und Betriebssystem während des Behebungsprozesses auf Anzeichen einer Ausnutzung.