CVE-2026-44756: Grave Vulnerabilità nel Kernel SAP Consente l’Esecuzione di Codice Remota non Autenticata

CVE-2026-44756: Grave Vulnerabilità nel Kernel SAP Consente l’Esecuzione di Codice Remota non Autenticata

SOC Prime Team
SOC Prime Team linkedin icon Segui

SAP ha risolto CVE-2026-44756, una vulnerabilità di massimo livello di gravità relativa alla corruzione della memoria nell’Elaborazione del Passaporto Esteso (EPP) che potrebbe consentire a un attaccante remoto non autenticato di eseguire comandi di sistema operativo arbitrari su sistemi SAP vulnerabili. Il problema, denominato OVERPASS dai Laboratori di Ricerca Onapsis, ha un punteggio CVSS di 10.0 e risiede nel codice kernel SAP condiviso utilizzato da più prodotti e protocolli di comunicazione.

La falla deriva dalla mancata validazione dei limiti mentre i dati EPP vengono deserializzati. Una richiesta appositamente configurata contenente un’intestazione EPP malformata può causare comportamenti insicuri della memoria e potenzialmente consentire a un attaccante di prendere il controllo del processo ricevente. Poiché l’EPP viene elaborato quando si apre una nuova sessione, lo sfruttamento può avvenire prima che SAP valuti ruoli utente, oggetti di autorizzazione, politiche di accesso o altri controlli a livello di applicazione.

I team di sicurezza alla ricerca di contenuti di rilevamento CVE-2026-44756 possono utilizzare la piattaforma SOC Prime per esplorare regole di rilevamento basate sul comportamento e query di caccia mappate a MITRE ATT&CK®. I team possono anche usare Uncoder AI per convertire l’intelligence delle minacce in logica di rilevamento e query di caccia.

Contatta il reparto vendite

Analisi di CVE-2026-44756

I Laboratori di Ricerca Onapsis hanno scoperto la vulnerabilità nell’elaborazione del Passaporto Esteso di SAP, una struttura di tracciatura allegata alle richieste all’interno dell’ecosistema SAP. CVE-2026-44756 interessa la funzionalità del kernel condiviso utilizzata da una vasta gamma di tecnologie SAP, inclusi S/4HANA, ERP e Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager e altri prodotti che si basano su codice kernel vulnerabile.

La vulnerabilità è causata dall’insufficiente validazione dei campi di lunghezza forniti esternamente durante la deserializzazione dell’EPP. Un attaccante non autenticato può inviare una richiesta di rete configurata con un’intestazione EPP malformata, causando una violazione della sicurezza della memoria. Uno sfruttamento riuscito può andare oltre un crash e consentire l’esecuzione di comandi del sistema operativo arbitrari sotto l’account che possiede l’installazione SAP, concedendo effettivamente all’attaccante un controllo a livello amministrativo di SAP sull’host.

La superficie di attacco è particolarmente significativa perché l’elaborazione dell’EPP è condivisa tra più protocolli. La falla può essere raggiunta tramite richieste web accessibili da internet, il protocollo SAP GUI utilizzato dagli utenti finali e le connessioni Remote Function Call (RFC) tra sistemi SAP. L’EPP viene elaborato quando una sessione viene creata, prima che i normali controlli di autorizzazione SAP entrino in vigore. Di conseguenza, blocchi utenti, ruoli, politiche di password, controlli di Separazione dei Compiti e restrizioni delle transazioni non bloccano questo percorso di sfruttamento.

Un attacco riuscito potrebbe esporre l’archivio sicuro di SAP, credenziali di database, hash delle password, informazioni aziendali e dati di sessione in tempo reale. Gli attaccanti potrebbero anche recuperare credenziali memorizzate per spostarsi lateralmente in altri sistemi SAP e modificare i dati delle applicazioni, la configurazione del sistema o i binari di SAP. Questa combinazione di raggiungibilità remota, nessun requisito di autenticazione e potenziale compromesso completo spiega la valutazione di massimo CVSS 10.0.

I difensori non dovrebbero fare affidamento solo su IOC statici di CVE-2026-44756, poiché attualmente non esiste nessuna campagna confermata nel mondo reale descritta dai fornitori. Il monitoraggio dovrebbe invece concentrarsi su richieste sospette che raggiungono i servizi SAP esposti, comportamenti anomali del server delle applicazioni, esecuzione imprevista di processi sotto account del sistema operativo SAP e accesso post-esploit a credenziali o dati aziendali sensibili.

Mitigazione di CVE-2026-44756

SAP ha rilasciato la Nota di Sicurezza 3747649 l’8 settembre 2026 per affrontare il problema. La patch copre kernel ABAP e Java affetti e versioni supportate di SAP Web Dispatcher. SAP elenca le famiglie di kernel e le versioni colpite nel suo avviso di Sicurezza Patch Day di settembre 2026, e le organizzazioni dovrebbero utilizzare la nota del fornitore per determinare quali sistemi richiedono aggiornamenti.

L’approccio di rimedio raccomandato è di inventariare l’intero panorama SAP e applicare immediatamente la patch del kernel pertinente, dando priorità ai sistemi accessibili da internet prima delle istanze interne. Onapsis sottolinea che una sola patch del kernel chiude i vettori di sfruttamento noti. Le organizzazioni dovrebbero anche ridurre l’esposizione esterna non necessaria e mantenere il monitoraggio a livello di applicazione mentre le patch vengono distribuite.

Nessuna soluzione di rete dovrebbe essere considerata equivalente al patching. Poiché la funzionalità EPP vulnerabile è raggiungibile attraverso le comunicazioni web, SAP GUI e RFC, bloccare un protocollo può lasciare aperto un altro percorso di attacco. Allo stesso modo, rafforzare i ruoli SAP o le politiche di autenticazione non ferma lo sfruttamento perché il codice vulnerabile è raggiunto prima della valutazione dei controlli di autenticazione e autorizzazione.

Per rilevare tentativi di sfruttamento di CVE-2026-44756, i team di sicurezza dovrebbero correlare attività anomale nei servizi rivolti a SAP con esecuzione di comandi del sistema operativo insoliti e cambiamenti nei dati o binari SAP sensibili. I dettagli più autorevoli per la rimedio di CVE-2026-44756 rimangono la Nota di Sicurezza 3747649 di SAP e la guida al Patch Day di settembre 2026 di SAP.

Disclaimer: Il contenuto di rilevamento potrebbe non essere disponibile per ogni CVE. Controllare la piattaforma SOC Prime per la copertura attuale. Se non trovi rilevamenti pertinenti ora, ti preghiamo di ricontrollare più tardi.

FAQ

Che cos’è CVE-2026-44756 e come funziona?

CVE-2026-44756, noto anche come OVERPASS, è una vulnerabilità critica di corruzione della memoria nell’Elaborazione del Passaporto Esteso di SAP. La mancata validazione dei limiti durante la deserializzazione dell’EPP consente a un attaccante remoto non autenticato di inviare una richiesta malformata che può corrompere la memoria e potenzialmente eseguire comandi di sistema operativo arbitrari con privilegi amministrativi SAP.

Quando è stato scoperto per la prima volta CVE-2026-44756?

I Laboratori di Ricerca Onapsis hanno scoperto e divulgato in modo responsabile la vulnerabilità a SAP, ma le fonti pubbliche non specificano la data di scoperta interna originale. La vulnerabilità è stata divulgata pubblicamente l’8 settembre 2026, quando SAP ha rilasciato la Nota di Sicurezza 3747649 come parte del suo giornata di Patch Day di settembre.

Qual è l’impatto di CVE-2026-44756 sui sistemi?

Uno sfruttamento riuscito può portare al compromesso completo di un ambiente SAP affetto. Un attaccante potrebbe eseguire comandi di sistema operativo, accedere a credenziali di database e hash delle password, leggere dati di sessione utente attivi, rubare credenziali per spostamenti laterali, e alterare dati aziendali, configurazioni di sistema o binari SAP.

CVE-2026-44756 può ancora influenzarmi nel 2026?

Sì. I sistemi SAP che eseguono versioni del kernel affette rimangono a rischio fino a quando non viene applicato l’aggiornamento di sicurezza pertinente. La falla è sfruttabile da remoto senza autenticazione ed è presente per impostazione predefinita su più componenti SAP, rendendo particolarmente urgente la bonifica dei sistemi accessibili da internet non aggiornati.

Come posso proteggermi da CVE-2026-44756

Applica la Nota di Sicurezza SAP 3747649 come priorità d’emergenza, iniziando dai sistemi accessibili da internet per poi patchare le istanze interne di SAP. Inventaria tutti i componenti SAP che si basano su versioni del kernel affette, riduci l’esposizione esterna non necessaria e monitora l’attività dell’applicazione e del sistema operativo per segni di sfruttamento durante il processo di rimedio.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles