SAP łata krytyczną lukę CVE-2026-44756 umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia - Security Bez Tabu

SAP łata krytyczną lukę CVE-2026-44756 umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia

Cybersecurity news

Wprowadzenie do problemu / definicja

SAP opublikował poprawki bezpieczeństwa usuwające kilka poważnych podatności, w tym krytyczną lukę CVE-2026-44756 w jądrze systemu. Błąd dotyczy mechanizmu przetwarzania SAP Extended Passport i umożliwia zdalne wykonanie kodu bez uwierzytelnienia na poziomie systemu operacyjnego.

To szczególnie niebezpieczny scenariusz dla organizacji korzystających z SAP w obszarach finansów, logistyki, produkcji czy HR, ponieważ podatny komponent znajduje się w centralnej warstwie przetwarzania komunikacji i może być osiągalny przez różne ścieżki sieciowe.

W skrócie

  • CVE-2026-44756 otrzymała maksymalny wynik CVSS 10.0.
  • Luka pozwala na zdalne wykonanie kodu bez logowania.
  • Problem wynika z błędu uszkodzenia pamięci podczas obsługi danych Extended Passport.
  • Skutkiem może być pełne przejęcie instancji SAP i dostęp do krytycznych danych biznesowych.
  • Równolegle SAP załatał także inne istotne podatności, w tym błąd w SAP NetWeaver Message Server.

Kontekst / historia

Wrześniowy pakiet poprawek SAP pokazuje, że powierzchnia ataku w środowiskach tej klasy nadal pozostaje szeroka i obejmuje zarówno komponenty aplikacyjne, jak i sam rdzeń platformy. Szczególne znaczenie mają błędy występujące w jądrze, ponieważ ich wpływ może dotyczyć wielu systemów i usług jednocześnie.

CVE-2026-44756 została opisana przez badaczy bezpieczeństwa jako OVERPASS. Obok niej producent usunął również lukę CVE-2026-58240, określaną jako S4GET, związaną z niewłaściwą kontrolą uwierzytelnienia w SAP NetWeaver Message Server. Nawet jeśli w chwili publikacji nie ma publicznie potwierdzonej szerokiej kampanii wykorzystania tych błędów, ich charakter sprawia, że powinny być traktowane priorytetowo.

Analiza techniczna

Źródłem problemu w CVE-2026-44756 jest nieprawidłowa walidacja danych podczas deserializacji informacji Extended Passport. W praktyce oznacza to błędną obsługę zewnętrznie dostarczonych pól długości, co prowadzi do naruszenia bezpieczeństwa pamięci.

Atakujący może przygotować specjalnie spreparowane żądanie sieciowe z złośliwym nagłówkiem EPP i wywołać nieprzewidziane zachowanie procesu. W zależności od warunków może to doprowadzić do awarii usługi, destabilizacji procesu lub przejęcia sterowania i wykonania poleceń systemowych.

Znaczenie podatności zwiększa fakt, że mechanizm EPP jest częścią współdzielonego kodu jądra SAP wykorzystywanego przez więcej niż jeden protokół komunikacyjny. Oznacza to, że luka może być osiągalna zarówno z warstwy webowej, jak i przez komunikację SAP GUI czy interfejsy RFC używane do integracji między systemami.

Po skutecznym wykorzystaniu błędu napastnik może uzyskać możliwość uruchamiania poleceń z wysokimi uprawnieniami na hoście. Taki dostęp otwiera drogę do przejęcia poświadczeń, odczytu danych biznesowych, modyfikacji konfiguracji, manipulacji danymi aplikacyjnymi, a także dalszego ruchu lateralnego w całym krajobrazie SAP.

Drugą ważną poprawką jest CVE-2026-58240 w SAP NetWeaver Message Server, gdzie problem dotyczy braku wymaganego uwierzytelnienia. Ponadto załatano również inne błędy związane z ujawnieniem poświadczeń i niewłaściwą kontrolą dostępu w wybranych komponentach ekosystemu SAP.

Konsekwencje / ryzyko

Ryzyko biznesowe związane z taką podatnością jest bardzo wysokie. Luki typu pre-auth RCE w systemach SAP uderzają bezpośrednio w platformy obsługujące kluczowe procesy przedsiębiorstwa, a kompromitacja jednego serwera może szybko doprowadzić do incydentu obejmującego większą część infrastruktury.

Najgroźniejsze scenariusze obejmują kradzież danych finansowych i operacyjnych, manipulację rekordami transakcyjnymi, trwałe osadzenie złośliwego kodu, przejęcie kont technicznych oraz dostęp do kolejnych systemów połączonych integracyjnie. Dodatkowym problemem jest to, że klasyczne mechanizmy kontroli dostępu w samej aplikacji SAP nie chronią przed błędem wykonywanym jeszcze przed etapem logowania.

Rekomendacje

Organizacje korzystające z SAP powinny potraktować wdrożenie poprawek jako działanie pilne, zwłaszcza w systemach wystawionych na Internet, środowiskach brzegowych oraz instancjach o wysokim znaczeniu biznesowym.

  • Przeprowadzić pełną inwentaryzację systemów SAP, wersji jąder i komponentów komunikacyjnych.
  • Nadać najwyższy priorytet aktualizacji systemom publicznie dostępnym oraz połączonym z sieciami partnerów.
  • Ograniczyć powierzchnię ataku poprzez segmentację sieci i redukcję zbędnych usług komunikacyjnych, jeśli natychmiastowe łatanie nie jest możliwe.
  • Zwiększyć monitoring pod kątem nietypowych żądań, uruchamiania poleceń systemowych oraz zmian w konfiguracji i binariach.
  • Po wdrożeniu poprawek rozważyć rotację poświadczeń technicznych i przegląd logów pod kątem wcześniejszej kompromitacji.

Podsumowanie

CVE-2026-44756 należy do najgroźniejszych kategorii podatności dla środowisk SAP, ponieważ umożliwia zdalne wykonanie kodu bez uwierzytelnienia w jądrze platformy. Połączenie wysokiej osiągalności, szerokiego wpływu na infrastrukturę i potencjału pełnej kompromitacji sprawia, że wrześniowe poprawki SAP powinny zostać wdrożone bez zwłoki.

W praktyce o skuteczności ochrony zdecyduje nie tylko tempo instalacji łatek, ale również zdolność organizacji do identyfikacji wszystkich podatnych ścieżek komunikacyjnych, monitorowania anomalii i przeprowadzenia działań następczych po aktualizacji.

Źródła

  1. https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html
  2. https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html
  3. https://onapsis.com/blog/overpass-sap-kernel-vulnerability/
  4. https://onapsis.com/blog/s4get-sap-netweaver-message-server-vulnerability/