SAP는 원격 인증되지 않은 공격자가 취약한 SAP 시스템에서 임의의 운영 체제 명령을 실행할 수 있는 최대 심각도의 메모리 손상 취약점인 Extended Passport (EPP) 처리의 CVE-2026-44756을 해결했습니다. Onapsis 연구소에 의해 OVERPASS라는 이름으로 명명된 이 이슈는 CVSS 점수 10.0을 가지며 여러 제품과 통신 프로토콜에서 사용되는 공유 SAP 커널 코드에 존재합니다.
이 결함은 EPP 데이터가 역직렬화될 때 경계 검증의 부재에서 비롯됩니다. 잘못된 EPP 헤더를 포함하는 특수하게 조작된 요청은 안전하지 않은 메모리 동작을 일으키고 공격자가 수신 프로세스를 제어할 가능성을 제공합니다. 새로운 세션이 열릴 때 EPP가 처리되기 때문에, SAP가 사용자 역할, 인증 객체, 로그인 정책 또는 애플리케이션 수준의 접근 통제를 평가하기 전에 착취가 발생할 수 있습니다.
CVE-2026-44756 탐지 콘텐츠를 찾는 보안 팀은 SOC Prime 플랫폼을 사용하여 MITRE ATT&CK®에 매핑된 행동 기반 탐지 규칙과 사냥 쿼리를 탐색할 수 있습니다. 팀은 또한 위협 인텔리전스를 탐지 논리와 사냥 쿼리로 변환하기 위해 Uncoder AI를 사용할 수 있습니다.
CVE-2026-44756 분석
Onapsis 연구소는 SAP 환경 전반의 요청에 첨부된 추적 구조인 Extended Passport의 처리를 SAP에서 취약점을 발견했습니다. CVE-2026-44756은 S/4HANA, ERP 및 비즈니스 스위트 (ECC), NetWeaver, Web Dispatcher, BW/4HANA, 엔터프라이즈 포털, PI/PO, 솔루션 매니저 및 취약한 커널 코드를 사용하는 기타 제품을 포함한 광범위한 SAP 기술에서 사용되는 공유 커널 기능에 영향을 미칩니다.
이 취약점은 EPP 역직렬화 중 외부에서 제공된 길이 필드의 검증이 불충분하여 발생합니다. 인증되지 않은 공격자는 조작된 EPP 헤더가 포함된 네트워크 요청을 보내 메모리 안전 위반을 일으킬 수 있습니다. 성공적인 착취는 충돌을 넘어서 SAP 설치를 소유한 계정 하에서 임의의 운영 체제 명령 실행을 허용할 수 있으며, 이는 공격자에게 호스트에 대한 SAP 관리자 수준의 제어를 효과적으로 제공합니다.
EPP 처리가 여러 프로토콜에서 공유되기 때문에 공격 표면은 특히 중요합니다. 이 결함은 인터넷을 향한 웹 요청, 최종 사용자가 사용하는 SAP GUI 프로토콜, SAP 시스템 간의 원격 기능 호출(RFC) 연결을 통해 도달할 수 있습니다. EPP는 세션이 생성될 때 처리되어 표준 SAP 인증 검사 이전에 발생합니다. 결과적으로, 사용자 잠금, 역할, 비밀번호 정책, 업무 분리에 대한 통제 및 거래 제한은 이 착취 경로를 차단하지 못합니다.
성공적인 공격은 SAP 보안 저장소, 데이터베이스 자격 증명, 암호 해시, 비즈니스 정보 및 실시간 세션 데이터를 노출시킬 수 있습니다. 공격자는 또한 다른 SAP 시스템으로의 측면 이동을 위한 저장된 자격 증명을 복구하고 애플리케이션 데이터를 수정하거나 시스템 구성을 변경하거나 SAP 실행 파일을 변경할 수 있습니다. 이 원격 접근성, 인증 필요 없음, 잠재적인 전체 손상의 조합은 최대 CVSS 10.0 등급을 설명합니다.
방어자들은 현재 공급업체에 의해 설명된 야생 캠페인이 확인되지 않았기 때문에 정적 CVE-2026-44756 IOC에만 의존해서는 안 됩니다. 대신 노출된 SAP 서비스에 도달하는 의심스러운 요청, 비정상적인 애플리케이션 서버 동작, SAP 운영 체제 계정 아래에 있는 예상치 못한 프로세스 실행 및 자격 증명 또는 민감한 비즈니스 데이터에 대한 사후 착취 접근에 초점을 맞춰 모니터링해야 합니다.
CVE-2026-44756 완화
SAP는 문제를 해결하기 위해 2026년 9월 8일에 Security Note 3747649을 발표했습니다. 이 패치는 영향을 받는 ABAP 및 Java 커널과 지원되는 SAP Web Dispatcher 버전을 포함합니다. SAP는 2026년 9월 보안 패치 데이 공지에서 영향을 받은 커널 계열 및 버전을 나열하며, 조직은 공급업체의 주석을 사용하여 업데이트가 필요한 시스템을 확인해야 합니다.
권장되는 완화 접근 방식은 전체 SAP 환경을 인벤토리하고 관련 커널 패치를 즉시 적용하는 것입니다. 인터넷에 노출된 시스템을 내부 인스턴스보다 우선시할 필요가 있습니다. Onapsis는 단일 커널 패치가 알려진 착취 벡터를 차단한다고 강조합니다. 조직은 또한 불필요한 외부 노출을 줄이고 패치가 배포되는 동안 애플리케이션 레이어 모니터링을 유지해야 합니다.
네트워크 전용의 완화책은 패치와 동등하게 간주되어서는 안 됩니다. 취약한 EPP 기능은 웹, SAP GUI 및 RFC 통신에서 접근할 수 있기 때문에 하나의 프로토콜을 차단하면 다른 공격 경로가 열려 있을 수 있습니다. 마찬가지로 SAP 역할이나 인증 정책을 강화해도 착취를 막지 못합니다. 왜냐하면 취약한 코드는 인증 및 권한 검사가 평가되기 전에 도달할 수 있기 때문입니다.
CVE-2026-44756 착취 시도를 탐지하려면 보안 팀이 SAP에 접근하는 서비스에서 비정상적인 활동을 운영 체제의 명령 실행 및 민감한 SAP 데이터 또는 실행 파일의 변경 사항과 연관시켜야 합니다. CVE-2026-44756의 가장 권위 있는 보완 정보는 SAP Security Note 3747649와 SAP의 2026년 9월 보안 패치 데이 지침으로 남아 있습니다.
면책 조항: 탐지 콘텐츠가 모든 CVE에 대해 사용 가능하지 않을 수 있습니다. 현재 적용 범위를 확인하려면 SOC Prime 플랫폼을 확인하십시오. 지금 관련 탐지를 찾지 못한 경우 나중에 다시 확인하십시오.
FAQ
CVE-2026-44756이란 무엇이며 어떻게 작동합니까?
CVE-2026-44756은 SAP Extended Passport Processing의 중요한 메모리 손상 취약점으로, EPP 역직렬화 중 경계 검증 누락으로 인해 인증되지 않은 원격 공격자가 메모리를 손상시키고 SAP 관리자 권한으로 임의의 운영 체제 명령을 실행할 수 있는 잘못된 요청을 보낼 수 있게 합니다.
CVE-2026-44756은 언제 처음 발견되었습니까?
Onapsis 연구소는 SAP에 취약점을 발견하고 책임 있게 공개했지만 공공 소스에서는 원래 내부 발견 날짜를 명시하지 않습니다. 이 취약점은 SAP가 2026년 9월 보안 패치 데이에 보안 노트 3747649를 발표했을 때 공개되었습니다.
CVE-2026-44756의 시스템에 대한 영향은 무엇입니까?
성공적인 착취는 영향을 받는 SAP 환경의 완전한 손상을 초래할 수 있습니다. 공격자는 운영 체제 명령을 실행하고, 데이터베이스 자격 증명 및 암호 해시에 접근하고, 활성 사용자 세션 데이터를 읽고 측면 이동을 위한 자격 증명을 훔치고 비즈니스 데이터, 시스템 구성을 변경하거나 SAP 실행 파일을 변경할 수 있습니다.
2026년에도 CVE-2026-44756이 여전히 영향을 줄 수 있습니까?
예. 영향을 받는 커널 버전을 실행하는 SAP 시스템은 관련 보안 업데이트가 적용될 때까지 위험에 처합니다. 이 결함은 인증 없이 원격으로 악용 가능하며 다수의 SAP 구성 요소에 기본적으로 존재하여 패치되지 않은 인터넷에 노출된 시스템은 특히 시급하게 수정되어야 합니다.
CVE-2026-44756으로부터 어떻게 보호할 수 있습니까
인터넷에 노출된 시스템부터 시작하여 내부 SAP 인스턴스를 패치하는 SAP Security Note 3747649를 긴급 우선으로 적용하십시오. 영향을 받는 커널 버전에 의존하는 모든 SAP 구성 요소를 인벤토리화하고, 불필요한 외부 노출을 최소화하며, 보완 과정 동안 착취 징후를 위한 애플리케이션 및 운영 체제 활동을 모니터링하십시오.