CVE-2026-44756: Falha Crítica no Kernel SAP Permite Execução Remota de Código sem Autenticação

CVE-2026-44756: Falha Crítica no Kernel SAP Permite Execução Remota de Código sem Autenticação

SOC Prime Team
SOC Prime Team linkedin icon Seguir

A SAP abordou a CVE-2026-44756, uma vulnerabilidade de corrupção de memória de máxima severidade no Processamento de Passaporte Estendido (EPP) que poderia permitir que um atacante remoto e não autenticado executasse comandos arbitrários do sistema operacional em sistemas SAP vulneráveis. O problema, apelidado de OVERPASS pelo Onapsis Research Labs, possui uma pontuação CVSS de 10,0 e reside no código do kernel SAP compartilhado, utilizado por vários produtos e protocolos de comunicação.

A falha resulta da falta de validação de limites durante a desserialização dos dados EPP. Um pedido especialmente formatado, contendo um cabeçalho EPP malformado, pode causar um comportamento inseguro de memória e potencialmente permitir que um atacante controle o processo receptor. Como o EPP é processado quando uma nova sessão é aberta, a exploração pode ocorrer antes que a SAP avalie funções de usuário, objetos de autorização, políticas de login ou outros controles de acesso ao nível da aplicação.

As equipes de segurança que procuram conteúdo de detecção da CVE-2026-44756 podem usar a plataforma SOC Prime para explorar regras de detecção baseadas em comportamento e consultas de caça mapeadas para o MITRE ATT&CK®. As equipes também podem usar o Uncoder AI para converter inteligência de ameaças em lógica de detecção e consultas de caça.

Contatar Vendas

Análise da CVE-2026-44756

O Onapsis Research Labs descobriu a vulnerabilidade no processamento do Passaporte Estendido da SAP, uma estrutura de rastreamento anexada a solicitações em todo o ecossistema SAP. A CVE-2026-44756 afeta a funcionalidade do kernel compartilhado, utilizada por uma ampla gama de tecnologias SAP, incluindo S/4HANA, ERP e Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager e outros produtos que dependem de código de kernel vulnerável.

A vulnerabilidade resulta de uma validação insuficiente dos campos de comprimento fornecidos externamente durante a desserialização do EPP. Um atacante não autenticado pode enviar uma solicitação de rede modificada com um cabeçalho EPP malformado, causando uma violação de segurança de memória. A exploração bem-sucedida pode ir além de um crash e permitir a execução arbitrária de comandos do sistema operacional sob a conta que possui a instalação SAP, efetivamente dando ao atacante controle em nível administrativo sobre o host.

A superfície de ataque é particularmente significativa porque o processamento do EPP é compartilhado entre múltiplos protocolos. A falha pode ser alcançada por meio de solicitações web direcionadas à internet, pelo protocolo SAP GUI utilizado por usuários finais e pelas conexões Remote Function Call (RFC) entre sistemas SAP. O EPP é processado à medida que uma sessão é criada, antes que as verificações padrão de autorização SAP entrem em vigor. Como resultado, bloqueios de usuário, funções, políticas de senha, controles de Segregação de Tarefas e restrições de transações não impedem esse caminho de exploração.

Um ataque bem-sucedido poderia expor o armazenamento seguro da SAP, credenciais de banco de dados, hashes de senha, informações de negócios e dados de sessão ativa. Os atacantes também poderiam recuperar credenciais armazenadas para movimentação lateral em outros sistemas SAP e modificar dados de aplicação, configuração de sistema ou binários SAP. Esta combinação de alcançabilidade remota, ausência de necessidade de autenticação e potencial de comprometimento total explica a classificação máxima CVSS de 10,0.

Os defensores não devem confiar apenas nos IOCs estáticos da CVE-2026-44756, pois atualmente não há campanha confirmada em circulação descrita pelos fornecedores. O monitoramento deve, em vez disso, focar em solicitações suspeitas que alcancem serviços SAP expostos, comportamento anômalo do servidor de aplicação, execução inesperada de processos sob contas de sistema operacional SAP, e acesso pós-exploração a credenciais ou dados de negócios sensíveis.

Mitigação da CVE-2026-44756

A SAP lançou a Nota de Segurança 3747649 em 8 de setembro de 2026 para abordar o problema. O patch cobre kernels ABAP e Java afetados e versões suportadas do SAP Web Dispatcher. A SAP lista famílias e versões de kernel impactadas em seu aviso do Dia de Patch de Segurança de setembro de 2026, e as organizações devem usar a nota do fornecedor para determinar quais sistemas requerem atualizações.

A abordagem de remediação recomendada é inventariar todo o cenário SAP e aplicar imediatamente o patch de kernel relevante, priorizando sistemas voltados para a internet antes de instâncias internas. O Onapsis enfatiza que um único patch de kernel fecha os vetores de exploração conhecidos. As organizações também devem reduzir a exposição externa desnecessária e manter o monitoramento na camada de aplicação enquanto os patches estão sendo implementados.

Nenhuma solução de contorno apenas de rede deve ser considerada equivalente à aplicação do patch. Como a funcionalidade vulnerável do EPP é acessível por comunicações web, SAP GUI e RFC, bloquear um protocolo pode deixar outro caminho de ataque aberto. Da mesma forma, fortalecer funções da SAP ou políticas de autenticação não impede a exploração, porque o código vulnerável é atingido antes que os controles de autenticação e autorização sejam avaliados.

Para detectar tentativas de exploração da CVE-2026-44756, as equipes de segurança devem correlacionar atividades anômalas em serviços voltados para a SAP com execução incomum de comandos do sistema operacional e alterações em dados ou binários SAP sensíveis. Os detalhes mais autoritativos para a remediação da CVE-2026-44756 permanecem na Nota de Segurança SAP 3747649 e nas orientações do Dia de Patch de setembro de 2026 da SAP.

Aviso: O conteúdo de detecção pode não estar disponível para todas as CVEs. Verifique a plataforma SOC Prime para obter cobertura atual. Se não encontrar detecções relevantes agora, por favor, volte a verificar mais tarde.

FAQ

O que é CVE-2026-44756 e como funciona?

A CVE-2026-44756, também conhecida como OVERPASS, é uma vulnerabilidade crítica de corrupção de memória no Processamento de Passaporte Estendido da SAP. A falta de validação de limites durante a desserialização do EPP permite que um atacante remoto e não autenticado envie um pedido malformado que pode corromper a memória e potencialmente executar comandos arbitrários do sistema operacional com privilégios administrativos SAP.

Quando foi descoberta a CVE-2026-44756?

O Onapsis Research Labs descobriu e divulgou responsavelmente a vulnerabilidade para a SAP, mas as fontes públicas não especificam a data original da descoberta interna. A vulnerabilidade foi divulgada publicamente em 8 de setembro de 2026, quando a SAP lançou a Nota de Segurança 3747649 como parte do Dia de Patch de Segurança de setembro.

Qual é o impacto da CVE-2026-44756 nos sistemas?

A exploração bem-sucedida pode resultar na total comprometimento de um ambiente SAP afetado. Um atacante pode executar comandos do sistema operacional, acessar credenciais de banco de dados e hashes de senha, ler dados de sessões de usuários ativos, roubar credenciais para movimento lateral, e alterar dados de negócios, configurações do sistema ou binários SAP.

A CVE-2026-44756 ainda pode me afetar em 2026?

Sim. Os sistemas SAP que executam versões de kernel afetadas permanecem em risco até que a atualização de segurança relevante seja aplicada. A falha é explorável remotamente sem autenticação e está presente por padrão em vários componentes SAP, tornando urgente a remediação de sistemas expostos à internet não corrigidos.

Como posso me proteger da CVE-2026-44756

Aplique a Nota de Segurança SAP 3747649 como prioridade de emergência, começando por sistemas voltados para a internet e depois patchando instâncias internas do SAP. Inventarie todos os componentes SAP que dependem de versões de kernel afetadas, minimize a exposição externa desnecessária, e monitore a atividade do aplicativo e do sistema operacional para sinais de exploração durante o processo de remediação.

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Blog Articles