Компания SAP выпустила обновления безопасности для исправления множественных уязвимостей, включая критическую уязвимость в системе обработки SAP Extended Passport (EPP), которая может серьёзно повлиять на конфиденциальность, целостность и доступность приложения.

Данная уязвимость, идентифицированная как CVE-2026-44756 (оценка CVSS: 10.0), классифицируется как ошибка, приводящая к повреждению памяти. Она была обнаружена и описана компанией по безопасности Onapsis и получила название OVERPASS.

Недостаток, находящийся в коде ядра SAP при обработке Extended Passport (EPP), может быть эксплуатирован удалённо и без прохождения аутентификации. Злоумышленники могут запускать произвольные команды операционной системы на хосте SAP с правами администратора, что приводит к полной компрометации данных и процессов SAP.

CVE-2026-44756 возникает из-за отсутствия проверки границ при десериализации данных EPP, что вызывает нарушение безопасности памяти при обработке предоставляемых извне полей длины. Неавторизованный злоумышленник может использовать эту уязвимость для отправки специально сформированных сетевых запросов с искажённым заголовком EPP, вызывая непредвиденное поведение и аварийное завершение программы.

Как заявил главный технолог Onapsis JP Perez-Etchegoyen: «OVERPASS — это ошибка в коде ядра SAP, обрабатывающего эту структуру. Специально подготовленный запрос, отправленный на уязвимую систему, может быть использован для захвата управления процессом и последующего выполнения команд операционной системы на хосте».

Он также добавил: «Поскольку обработка EPP является общим кодом ядра, используемым несколькими протоколами, уязвимость доступна из интернета через веб-уровень, из уровня SAP GUI, к которому подключаются пользователи, и из слоя RFC, связывающего системы SAP между собой. Она может быть достигнута через несколько компонентов SAP и несколько протоколов связи, ни один из которых не требует учётных данных. Поэтому ни один отдельный сетевой контроль не может полностью устранить риск».

Успешная эксплуатация позволяет злоумышленнику прочитать защищённое хранилище SAP для восстановления учётных данных базы данных, хешей паролей и всех хранящихся бизнес-данных; получить доступ к данным активных сеансов авторизованных пользователей; извлечь сохранённые учётные данные для переноса атаки на другие системы SAP; и модифицировать данные приложения, конфигурацию системы и бинарные файлы SAP.

Вторая критическая уязвимость, устранённая SAP, — CVE-2026-58240 (оценка CVSS: 9.8), отсутствие проверки аутентификации на сервере сообщений SAP NetWeaver. Неавторизованные злоумышленники с доступом в сеть могут использовать её для выполнения несанкционированных действий. Компания Onapsis также обнаружила эту уязвимость и дала ей название S4GET.

Исследователь безопасности Pablo Artuso пояснил: «S4GET — это логическая ошибка, а не неправильная конфигурация. Она присутствует в строках ядра 9.x SAP — ядрах, на которых работают SAP S/4HANA и SAP S/4HANA Cloud Private Edition, а также потенциально в других продуктах на основе ABAP».

Он добавил: «Её особая опасность заключается в достижимости: уязвимость срабатывает через общий порт, к которому подключаются все клиенты SAP GUI, поэтому её невозможно заблокировать межсетевым экраном без нарушения входа пользователей. Для эксплуатации не требуются учётные данные, сертификаты или предварительная неправильная конфигурация. Успешная атака обеспечивает полное удалённое выполнение кода от пользователя операционной системы, запускающего SAP, на каждом сервере приложений в кластере».

Два других критических уязвимостей, исправленных SAP:

  • CVE-2026-76969 (оценка CVSS: 9.4) — уязвимость раскрытия учётных данных в многопользовательских приложениях, использующих SAP Cloud Application Programming Model (CAP), которая позволяет неавторизованному злоумышленнику получить конфиденциальные учётные данные путём отправки специально сформированных запросов и затем использовать их для замены или удаления данных клиентов.
  • CVE-2026-66768 (оценка CVSS: 9.0) — уязвимость неправильного контроля доступа в SAP NetWeaver SAP GUI для Java, позволяющая выполнять произвольные команды на базовом хосте.

Хотя на данный момент ни одна из указанных уязвимостей не была использована в реальных атаках, их критичность требует немедленного внимания. Компания Onapsis рекомендует пользователям провести инвентаризацию каждой системы SAP, применить исправления на интернет-доступных системах в первую очередь, максимально сократить уровень уязвимости и отслеживать попытки эксплуатации.

Perez-Etchegoyen отметил относительно CVE-2026-44756: «Убедитесь, что вы имеете видимость в уровень приложения SAP, чтобы любые попытки эксплуатации этой уязвимости могли быть обнаружены и изучены во время развёртывания исправлений».

Он подчеркнул: «Важно понимать следующее: управление авторизацией и элементы контроля разделения обязанностей (SoD) в SAP не помогут. Уязвимый код выполняется до любого этапа аутентификации, поэтому блокировка пользователей, ограничение ролей, применение политик паролей или ограничение доступа к транзакциям не влияют на данный вектор атаки».