SAP a corrigé CVE-2026-44756, une vulnérabilité de corruption de mémoire de gravité maximale dans le traitement des passeports étendus (EPP) qui pourrait permettre à un attaquant distant non authentifié d’exécuter des commandes arbitraires du système d’exploitation sur des systèmes SAP vulnérables. Ce problème, surnommé OVERPASS par Onapsis Research Labs, a un score CVSS de 10,0 et réside dans le code du noyau SAP partagé utilisé par plusieurs produits et protocoles de communication.
Le défaut provient d’une validation de frontière manquante lors de la désérialisation des données EPP. Une requête spécialement conçue contenant un en-tête EPP malformé peut entraîner un comportement de mémoire non sécurisé et potentiellement permettre à un attaquant de prendre le contrôle du processus receveur. Étant donné que l’EPP est traité lors de l’ouverture d’une nouvelle session, l’exploitation peut se produire avant que SAP n’évalue les rôles d’utilisateur, les objets d’autorisation, les politiques de connexion ou d’autres contrôles d’accès au niveau de l’application.
Les équipes de sécurité à la recherche de contenu de détection pour CVE-2026-44756 peuvent utiliser la plateforme SOC Prime pour explorer des règles de détection basées sur le comportement et des requêtes de chasse mappées à MITRE ATT&CK®. Les équipes peuvent également utiliser Uncoder AI pour convertir des renseignements sur les menaces en logique de détection et en requêtes de chasse.
Analyse de CVE-2026-44756
Onapsis Research Labs a découvert la vulnérabilité dans le traitement du Passeport Étendu de SAP, une structure de traçage attachée aux requêtes dans l’écosystème SAP. CVE-2026-44756 affecte la fonctionnalité du noyau partagé utilisée par une large gamme de technologies SAP, y compris S/4HANA, ERP et Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager, et d’autres produits qui dépendent du code de noyau vulnérable.
La vulnérabilité résulte d’une validation insuffisante des champs de longueur fournis de manière externe lors de la désérialisation EPP. Un attaquant non authentifié peut envoyer une requête réseau conçue avec un en-tête EPP malformé, entraînant une violation de la sécurité de la mémoire. Une exploitation réussie peut aller au-delà d’un crash et permettre l’exécution arbitraire de commandes du système d’exploitation sous le compte propriétaire de l’installation SAP, donnant effectivement à l’attaquant un contrôle de niveau administratif SAP sur l’hôte.
La surface d’attaque est particulièrement significative parce que le traitement EPP est partagé entre plusieurs protocoles. La faille peut être atteinte via des requêtes web accessibles depuis Internet, le protocole SAP GUI utilisé par les utilisateurs finaux, et les connexions RFC entre systèmes SAP. L’EPP est traité lors de la création d’une session, avant que les contrôles d’autorisation standard de SAP ne prennent effet. En conséquence, les blocages utilisateur, rôles, politiques de mots de passe, contrôles de séparation des tâches, et restrictions de transactions ne bloquent pas ce chemin d’exploitation.
Une attaque réussie pourrait exposer le magasin sécurisé SAP, les informations d’identification de la base de données, les empreintes de mots de passe, les informations commerciales, et les données de session en direct. Les attaquants pourraient également récupérer les informations d’identification stockées pour un mouvement latéral vers d’autres systèmes SAP, et modifier les données d’application, la configuration du système, ou les binaires SAP. Cette combinaison de portée à distance, d’absence d’exigence d’authentification et de potentiel de compromission complète explique la note CVSS maximale de 10,0.
Les défenseurs ne doivent pas se fier uniquement aux IOCs statiques CVE-2026-44756 car il n’y a actuellement aucune campagne confirmée en cours décrite par les fournisseurs. La surveillance devrait plutôt se concentrer sur les requêtes suspectes atteignant les services SAP exposés, le comportement anormal du serveur d’applications, l’exécution inattendue de processus sous les comptes du système d’exploitation SAP, et l’accès post-exploitation aux informations d’identification ou données commerciales sensibles.
Atténuation pour CVE-2026-44756
SAP a publié la Note de sécurité 3747649 le 8 septembre 2026, pour résoudre le problème. Le correctif couvre les noyaux ABAP et Java affectés ainsi que les versions de SAP Web Dispatcher supportées. SAP répertorie les familles et versions de noyaux affectées dans son avis de sécurité du Patch Day de septembre 2026, et les organisations devraient utiliser la note du fournisseur pour déterminer quels systèmes nécessitent des mises à jour.
L’approche de remédiation recommandée consiste à inventorier l’ensemble du paysage SAP et à appliquer le correctif du noyau pertinent immédiatement, en priorisant les systèmes exposés à Internet avant les instances internes. Onapsis souligne qu’un seul correctif de noyau ferme les vecteurs d’exploitation connus. Les organisations devraient également réduire l’exposition externe inutile et maintenir une surveillance au niveau de l’application pendant le déploiement des correctifs.
Aucun contournement uniquement réseau ne devrait être considéré comme équivalent à un patch. Parce que la fonctionnalité EPP vulnérable est accessible à travers les communications web, SAP GUI, et RFC, bloquer un protocole peut laisser un autre chemin d’attaque ouvert. De même, renforcer les rôles SAP ou les politiques d’authentification n’arrête pas l’exploitation parce que le code vulnérable est atteint avant l’évaluation des contrôles d’authentification et d’autorisation.
Pour détecter les tentatives d’exploitation de CVE-2026-44756, les équipes de sécurité devraient corréler l’activité anormale au niveau des services orientés SAP avec l’exécution inhabituel de commandes du système d’exploitation et des modifications des données ou des binaires sensibles SAP. Les détails les plus autoritaires pour la remédiation de CVE-2026-44756 restent la Note de sécurité SAP 3747649 et les conseils de sécurité du Patch Day de SAP de septembre 2026.
Avertissement : Le contenu de détection peut ne pas être disponible pour chaque CVE. Vérifiez la plateforme SOC Prime pour la couverture actuelle. Si vous ne trouvez pas de détections pertinentes maintenant, veuillez revenir plus tard.
FAQ
Qu’est-ce que CVE-2026-44756 et comment cela fonctionne-t-il ?
CVE-2026-44756, également connu sous le nom de OVERPASS, est une vulnérabilité critique de corruption de mémoire dans le traitement du Passeport Étendu de SAP. L’absence de validation de frontière pendant la désérialisation de l’EPP permet à un attaquant distant non authentifié d’envoyer une requête malformée qui peut corrompre la mémoire et potentiellement exécuter des commandes arbitraires du système d’exploitation avec des privilèges administratifs SAP.
Quand CVE-2026-44756 a-t-il été découvert pour la première fois ?
Onapsis Research Labs a découvert et a divulgué la vulnérabilité de manière responsable à SAP, mais les sources publiques ne précisent pas la date de découverte interne originale. La vulnérabilité a été divulguée publiquement le 8 septembre 2026, lorsque SAP a publié la Note de sécurité 3747649 dans le cadre de son Patch Day de sécurité de septembre.
Quel est l’impact de CVE-2026-44756 sur les systèmes ?
Une exploitation réussie peut entraîner une compromission complète d’un environnement SAP affecté. Un attaquant peut exécuter des commandes du système d’exploitation, accéder aux informations d’identification de la base de données et aux empreintes de mots de passe, lire les données de session utilisateur actives, voler des informations d’identification pour un mouvement latéral, et modifier les données commerciales, les configurations système, ou les binaires SAP.
CVE-2026-44756 peut-il encore m’affecter en 2026 ?
Oui. Les systèmes SAP exécutant des versions de noyaux affectées restent à risque tant que la mise à jour de sécurité pertinente n’est pas appliquée. La faille est exploitable à distance sans authentification et est présente par défaut dans plusieurs composants SAP, rendant les systèmes exposés à Internet particulièrement urgents à corriger.
Comment puis-je me protéger de CVE-2026-44756
Appliquez la Note de sécurité SAP 3747649 en priorité d’urgence, en commençant par les systèmes exposés à Internet puis en patchant les instances internes SAP. Inventoriez tous les composants SAP qui dépendent des versions de noyaux affectées, minimisez l’exposition externe inutile, et surveillez l’activité des applications et du système d’exploitation pour des signes d’exploitation pendant le processus de remédiation.