CVE-2026-44756: クリティカルなSAPカーネルの脆弱性により認証されていないリモートコード実行が可能に

CVE-2026-44756: クリティカルなSAPカーネルの脆弱性により認証されていないリモートコード実行が可能に

SOC Prime Team
SOC Prime Team linkedin icon フォローする

SAPは、リモートの認証されていない攻撃者が脆弱なSAPシステム上で任意のオペレーティングシステムコマンドを実行できる可能性がある、Extended Passport (EPP) Processingにおける最大の深刻度のメモリ破損の脆弱性、CVE-2026-44756に対処しました。Onapsis Research LabsによってOVERPASSと名付けられたこの問題は、CVSSスコア10.0を持ち、複数の製品および通信プロトコルで使用される共有SAPカーネルコード内に存在します。

この欠陥は、EPPデータがデシリアライズされる際の境界検証の欠如に起因します。特別に作成されたリクエストに不正なEPPヘッダーを含めることで、不安全なメモリ動作を引き起こし、攻撃者が受信プロセスを制御する可能性を得る可能性があります。EPPは新しいセッションが開始される際に処理されるため、SAPがユーザーロール、認可オブジェクト、ログオンポリシー、またはその他のアプリケーションレベルのアクセス制御を評価する前に攻撃が起こります。

CVE-2026-44756の検出コンテンツを探しているセキュリティチームは、SOC Primeプラットフォームを使用して、MITRE ATT&CK®にマップされた行動ベースの検出ルールとハンティングクエリを探索できます。チームはまた、Uncoder AIを使用して脅威インテリジェンスを検出ロジックとハンティングクエリに変換することもできます。

営業へのお問い合わせ

CVE-2026-44756の分析

Onapsis Research Labsは、SAPのExtended Passportの処理における脆弱性を発見しました。これは、SAPエコシステム全体でのリクエストに付随するトレーシング構造です。CVE-2026-44756は、S/4HANA、ERPおよびBusiness Suite (ECC)、NetWeaver、Web Dispatcher、BW/4HANA、エンタープライズポータル、PI/PO、ソリューションマネージャー、その他脆弱なカーネルコードに依存する製品を含む、幅広いSAP技術で使用される共有カーネル機能に影響を及ぼします。

この脆弱性は、EPPのデシリアライズ時に外部から供給された長さフィールドの検証が不十分なことが原因です。認証されていない攻撃者は、不正なEPPヘッダーを持つ作成されたネットワークリクエストを送信し、メモリの安全性違反を引き起こす可能性があります。成功した攻撃は、クラッシュを超えて、SAPインストールの所有アカウントの下で任意のオペレーティングシステムコマンドの実行を可能にし、攻撃者にSAPの管理レベルの制御を与えることができます。

攻撃面が特に重要なのは、EPP処理が複数のプロトコルで共有されているためです。この欠陥は、インターネットに面したウェブリクエスト、エンドユーザーが使用するSAP GUIプロトコル、SAPシステム間のリモートファンクションコール (RFC) 接続を通じて到達可能です。EPPは、標準のSAP認可チェックが発効する前に、セッションが作成される際に処理されます。結果として、ユーザーのロック、ロール、パスワードポリシー、職務分掌のコントロール、およびトランザクションの制限は、この脆弱性の利用経路を阻止しません。

成功した攻撃により、SAPのセキュアストア、データベースの資格情報、パスワードハッシュ、ビジネス情報、ライブセッションデータが露出する可能性があります。攻撃者はまた、他のSAPシステムへの横移動のために保存された資格情報を回収し、アプリケーションデータ、システム構成、またはSAPバイナリを変更することができます。このリモート到達性、認証要件なし、潜在的な完全な妥協の可能性の組み合わせが、最大のCVSS 10.0の評価を説明しています。

ディフェンダーは、静的なCVE-2026-44756 IOCsのみに頼るべきではありません。現在、ベンダーによって説明されたいわゆる「野生の」キャンペーンは確認されていません。監視は代わりに、脆弱なSAPサービスに到達する疑わしいリクエスト、異常なアプリケーションサーバーの動作、SAPオペレーティングシステムアカウント下での予期しないプロセスの実行、および資格情報や機密ビジネスデータへの事後アクセスを注視すべきです。

CVE-2026-44756の軽減策

SAPは、2026年9月8日に問題に対応するセキュリティノート3747649をリリースしました。このパッチは、影響を受けるABAPおよびJavaカーネル、および対応するSAP Web Dispatcherバージョンをカバーしています。SAPは、2026年9月のセキュリティパッチデイのアドバイザリで、影響を受けるカーネルファミリーとバージョンを一覧表示しており、組織はベンダーノートを使用してアップデートが必要なシステムを特定すべきです。

推奨される修復アプローチは、SAPの全体のシステム環境をインベントリし、関連するカーネルパッチを直ちに適用することであり、インターネットに面するシステムを内部インスタンスよりも優先させます。Onapsisは、単一のカーネルパッチが既知の利用ベクターを閉じることを強調しています。組織はまた、不要な外部露出を減らし、パッチが展開されている間にアプリケーション層の監視を維持すべきです。

パッチ適用に相当するネットワークのみの回避策は考慮すべきではありません。脆弱なEPP機能は、ウェブ、SAP GUI、およびRFC通信を通じてアクセス可能であるため、1つのプロトコルをブロックしても他の攻撃経路が開かれる場合があります。同様に、SAPロールや認証ポリシーの強化は、認証および認可のコントロールが評価される前に脆弱なコードに到達するため、利用を阻止しません。

CVE-2026-44756の攻撃の検出を試みるには、セキュリティチームは、SAP向けサービスでの異常な活動と、SAPデータやバイナリの変更と合わせて異常なオペレーティングシステムコマンドの実行を相関付けるべきです。CVE-2026-44756の修正について最も権威のある詳細は、SAPセキュリティノート3747649とSAPの2026年9月のセキュリティパッチデイガイダンスにあります。

免責事項:すべてのCVEに対して検出コンテンツが利用可能とは限りません。現在のカバレッジをSOC Primeプラットフォームで確認してください。現在関連する検出が見つからない場合は、後で再確認してください。

FAQ

CVE-2026-44756とは何であり、それはどのように機能しますか?

CVE-2026-44756、別名OVERPASSは、SAP Extended Passport Processingにおける重大なメモリ破損の脆弱性です。EPPデシリアライゼーション中の境界検証の欠如により、認証されていないリモート攻撃者がメモリを破損させる可能性がある不正なリクエストを送信し、潜在的にSAPの管理権限で任意のオペレーティングシステムコマンドを実行することができます。

CVE-2026-44756はいつ初めて発見されましたか?

Onapsis Research LabsはSAPに対して脆弱性を発見し、責任を持って開示しましたが、公開されている情報源には元の内部発見日が特定されていません。脆弱性は2026年9月8日に公開され、SAPは9月のセキュリティパッチデイの一環としてセキュリティノート3747649を公開しました。

CVE-2026-44756がシステムに与える影響は何ですか?

成功した攻撃により、影響を受けたSAP環境の完全な妥協につながる可能性があります。攻撃者はオペレーティングシステムコマンドを実行し、データベースの資格情報とパスワードハッシュにアクセスし、アクティブなユーザーセッションデータを読み取り、横移動のための資格情報を盗み、ビジネスデータ、システム設定、またはSAPバイナリを変更できます。

2026年においてもCVE-2026-44756が影響を及ぼす可能性がありますか?

はい。影響を受けるカーネルバージョンを実行しているSAPシステムは、関連するセキュリティアップデートが適用されるまでリスクにさらされます。この欠陥は認証なしでリモートから悪用可能であり、複数のSAPコンポーネントにデフォルトで存在するため、未パッチのインターネットに面したシステムの緊急修正が特に急務です。

CVE-2026-44756から自分を守るにはどうすればいいですか

SAPセキュリティノート3747649を緊急優先として適用し、最初にインターネットに面しているシステム、その後内側のSAPインスタンスをパッチングしてください。影響を受けるカーネルバージョンに依存するすべてのSAPコンポーネントをインベントリし、不要な外部露出を最小限に抑え、修正プロセス中に兆候となるアプリケーションとオペレーティングシステムの活動を監視してください。

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。

More 最新の脅威 Articles