SAP усунула CVE-2026-44756, критичну уразливість пошкодження пам’яті в обробці Extended Passport (EPP), яка могла дозволити віддаленому неаутентифікованому зловмиснику виконувати довільні команди операційної системи на уразливих системах SAP. Проблема, названа OVERPASS лабораторією досліджень Onapsis, має оцінку CVSS 10,0 і розташована в загальному коді ядра SAP, що використовується кількома продуктами та протоколами зв’язку.
Недолік виникає через відсутність перевірки межі під час десеріалізації даних EPP. Спеціально підготовлений запит, що містить некоректний заголовок EPP, може спричинити небезпечну поведінку пам’яті та потенційно дозволити зловмиснику захопити керування процесом отримувача. Оскільки EPP обробляється під час відкриття нової сесії, експлуатація може відбутися до того, як SAP оцінить ролі користувачів, об’єкти авторизації, політики логону або інші контроли доступу на рівні додатку.
Команди безпеки, які шукають вміст для виявлення CVE-2026-44756, можуть використовувати платформу SOC Prime для дослідження правил виявлення, заснованих на поведінці, та запитів для пошуку, відображених на MITRE ATT&CK®. Команди також можуть використовувати Uncoder AI для перетворення розвідки загроз на логіку виявлення та запити для пошуку.
Зв’язатися з відділом продажів
Аналіз CVE-2026-44756
Лабораторія досліджень Onapsis виявила уразливість в обробці Extended Passport служби SAP, інфраструктурі трасування, прикріпленій до запитів по всій екосистемі SAP. CVE-2026-44756 зачіпає спільну функціональність ядра, що використовується широким спектром технологій SAP, включаючи S/4HANA, ERP та Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager та інші продукти, які залежать від вразливого ядра.
Уразливість виникає через недостатню перевірку зовнішньо наданих полів довжини під час десеріалізації EPP. Неавторизований зловмисник може надіслати створений мережевий запит із некоректним заголовком EPP, спричиняючи порушення безпеки пам’яті. Успішна експлуатація може вийти за межі аварійного завершення роботи і дозволити виконання довільних команд операційної системи під обліковим записом, який має SAP, фактично надаючи зловмиснику контроль адміністративного рівня SAP над хостом.
Площа атаки особливо значна, оскільки EPP обробляється через декілька протоколів. Недолік може бути досягнутий через веб-запити, що відображаються в Інтернеті, протокол SAP GUI, використовуваний кінцевими користувачами, та з’єднання Remote Function Call (RFC) між системами SAP. EPP обробляється, коли сесія створюється, до того, як вступають в дію стандартні перевірки авторизації SAP. Як результат, блокування користувачів, ролі, політики паролів, контролі Розподілу Обов’язків та обмеження транзакцій не блокують цей шлях експлуатації.
Успішна атака може розкрити сховище безпеки SAP, облікові дані бази даних, хеші паролів, бізнес-інформацію та дані живої сесії. Зловмисники також можуть відновити збережені облікові дані для латерального переміщення в інші системи SAP та змінити дані додатків, конфігурацію системи або бінарні дані SAP. Це поєднання віддаленої доступності, відсутності вимог до аутентифікації та потенційної повної компрометації пояснює максимальну оцінку CVSS 10.0.
Захисники не повинні покладатися тільки на статичні IOC CVE-2026-44756, оскільки зараз немає підтвердженої активної кампанії, описаної виробниками. Моніторинг повинен зосередитися на підозрілих запитах, що досягають відкритих служб SAP, ненормальній поведінці сервера-додатка, несподіваному виконанні процесу під обліковими записами операційної системи SAP та пост-експлуатаційному доступі до облікових даних або конфіденційних бізнес-даних.
Пом’якшення CVE-2026-44756
SAP випустила Примітку з безпеки 3747649 8 вересня 2026 року для вирішення цієї проблеми. Патч покриває уражені ABAP та Java ядра та підтримувані версії SAP Web Dispatcher. SAP перераховує вплинуті сімейства ядер та версії в своїй Примітці з безпеки на день патчів у вересні 2026 року, і організації повинні використовувати примітку постачальника, щоб визначити, які системи потребують оновлення.
Рекомендований підхід до усунення полягає в інвентаризації всього середовища SAP та негайному застосуванні відповідного патчу для ядра, пріоритизуючи системи, що відображаються в Інтернеті, перед внутрішніми інстанціями. Onapsis підкреслює, що один патч для ядра закриває відомі вектори експлуатації. Організації також повинні зменшити непотрібне зовнішнє впровадження і підтримувати моніторинг на рівні додатків, поки патчі розгортаються.
Жодне мережеве рішення не повинно вважатися еквівалентним патчу. Оскільки уразлива функціональність EPP доступна через веб, SAP GUI та RFC комунікації, блокування одного протоколу може залишити відкритим інший шлях атаки. Так само, посилення ролей SAP або політик аутентифікації не зупиняє експлуатацію, бо вразливий код доступний до того, як оцінюються контролі аутентифікації та авторизації.
Для виявлення спроб експлуатації CVE-2026-44756 команди безпеки повинні співвідносити аномальну активність на службах з інтерфейсом SAP з незвичайним виконанням команд операційної системи та змінами чутливих даних або бінарних даних SAP. Найбільш авторитетні деталі для усунення CVE-2026-44756 залишаються в Примітці з безпеки SAP 3747649 та вказівках SAP на день патчів у вересні 2026 року.
Відмова від відповідальності: Контент щодо виявлення не може бути доступний для кожного CVE. Перевірте платформу SOC Prime для поточного покриття. Якщо наразі не знайдено відповідний вміст, будь ласка, перевірте пізніше.
FAQ
Що таке CVE-2026-44756 і як він діє?
CVE-2026-44756, також відомий як OVERPASS, є критичною уразливістю пошкодження пам’яті в обробці Extended Passport у SAP. Відсутність перевірки межі під час десеріалізації EPP дозволяє неаутентифікованому віддаленому зловмиснику надіслати некоректний запит, який може пошкодити пам’ять і потенційно виконати довільні команди операційної системи з адміністративними правами SAP.
Коли вперше було виявлено CVE-2026-44756?
Лабораторія досліджень Onapsis виявила та відповідально розкрила уразливість SAP, але публічні джерела не вказують первісну внутрішню дату виявлення. Уразливість була публічно розкрита 8 вересня 2026 року, коли SAP випустила Примітку з безпеки 3747649 в рамках свого дня патчів у вересні.
Який вплив має CVE-2026-44756 на системи?
Успішна експлуатація може призвести до повної компрометації ураженого середовища SAP. Зловмисник може виконувати команди операційної системи, отримувати доступ до облікових даних бази даних і хешів паролів, читати дані активних сесій користувачів, викрадати облікові дані для латерального переміщення і змінювати бізнес-дані, конфігурацію системи або бінарні дані SAP.
Чи може CVE-2026-44756 ще впливати на мене в 2026 році?
Так. Системи SAP з ураженими версіями ядра залишаються під загрозою, поки не буде застосовано відповідне оновлення безпеки. Уразливість може бути використана віддалено без аутентифікації і є за замовчуванням у кількох компонентах SAP, що робить системи, що відображуються в Інтернеті, особливо терміновими для усунення.
Як я можу захистити себе від CVE-2026-44756?
Застосуйте SAP Security Note 3747649 як невідкладний пріоритет, починаючи з систем, що відображуються в Інтернеті, а потім патчі внутрішніх інстанцій SAP. Інвентаризуйте всі компоненти SAP, які залежать від уражених версій ядра, мінімізуйте непотрібне зовнішнє впровадження та контролюйте активність на рівні додатків і операційної системи на предмет ознак експлуатації під час процесу усунення.