
Wprowadzenie do problemu / definicja
SAP opublikował wrześniowy pakiet poprawek bezpieczeństwa, w którym najwięcej uwagi przyciąga krytyczna podatność CVE-2026-44756, określana nazwą OVERPASS. Luka została oceniona na maksymalny wynik CVSS 10.0 i dotyczy korupcji pamięci w mechanizmie przetwarzania SAP Extended Passport, używanym do śledzenia i przekazywania informacji pomiędzy komponentami systemu.
Z punktu widzenia bezpieczeństwa jest to wyjątkowo groźny scenariusz, ponieważ błąd znajduje się w jądrze SAP, a więc w warstwie współdzielonej przez wiele elementów krajobrazu aplikacyjnego. Tego typu podatności mogą wpływać nie tylko na pojedynczą usługę, ale na kilka ścieżek komunikacji jednocześnie.
W skrócie
Najważniejsze informacje o luce OVERPASS wskazują, że może ona umożliwić zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z wysokimi uprawnieniami procesu SAP. Problem obejmuje wiele wersji jądra oraz powiązane komponenty komunikacyjne, co znacząco zwiększa potencjalną powierzchnię ataku.
- podatność ma identyfikator CVE-2026-44756,
- otrzymała najwyższą ocenę krytyczności CVSS 10.0,
- nie wymaga uwierzytelnienia do potencjalnego wykorzystania,
- może prowadzić do zdalnego wykonania poleceń na hoście SAP,
- SAP zaleca natychmiastowe wdrożenie poprawki.
Kontekst / historia
Wrześniowy cykl aktualizacji SAP objął 19 nowych not bezpieczeństwa oraz jedną aktualizację wcześniejszej poprawki. W tym zestawie OVERPASS wyróżnia się zarówno poziomem ryzyka, jak i zakresem systemów, których może dotyczyć. Problem obejmuje wiele linii jądra SAP oraz komponenty związane z komunikacją, w tym SAP Web Dispatcher i pokrewne warianty kernelowe.
Znaczenie tej luki rośnie również dlatego, że ekosystem SAP jest głęboko zintegrowany z procesami biznesowymi, aplikacjami webowymi i komunikacją między systemami. W praktyce oznacza to, że podatność w warstwie kernelowej może przełożyć się na szerokie skutki operacyjne dla środowisk ERP. Dodatkowo w tym samym cyklu SAP zaadresował także inną krytyczną lukę w SAP NetWeaver Message Server, co pokazuje wagę całego pakietu poprawek.
Analiza techniczna
CVE-2026-44756 wynika ze słabości typu buffer overflow w bibliotece odpowiedzialnej za przetwarzanie Extended Passport Protocol. Oznacza to możliwość doprowadzenia do korupcji pamięci podczas obsługi specjalnie przygotowanych danych wejściowych związanych z EPP.
Technicznie istotne jest to, że podatny kod nie jest ograniczony do jednego interfejsu. Mechanizm EPP funkcjonuje jako standardowy element śledzenia żądań w środowisku SAP, dlatego znajduje zastosowanie w wielu kanałach komunikacji. Jeżeli wadliwy fragment znajduje się w jądrze współdzielonym przez różne protokoły, atakujący może próbować osiągnąć go z kilku kierunków, w tym przez warstwę internetową obsługiwaną przez Internet Communication Manager.
Skuteczne wykorzystanie luki może skutkować uruchomieniem dowolnych poleceń systemowych na hoście SAP z uprawnieniami administracyjnymi użytkownika technicznego obsługującego instancję. Dla zespołów bezpieczeństwa oznacza to ryzyko pełnego przejęcia procesu aplikacyjnego, manipulacji logiką biznesową, dostępu do danych wrażliwych oraz dalszego ruchu bocznego wewnątrz środowiska.
Warto również zwrócić uwagę, że pojedyncza poprawka jądra ma eliminować wszystkie znane wektory eksploatacji. Sugeruje to, że źródło błędu zostało zlokalizowane w centralnym fragmencie kodu współdzielonym przez różne funkcje komunikacyjne.
Konsekwencje / ryzyko
Ryzyko związane z OVERPASS należy uznać za bardzo wysokie. Połączenie zdalnego charakteru podatności, braku wymogu uwierzytelnienia i możliwości wykonania kodu z wysokimi uprawnieniami tworzy scenariusz wyjątkowo niebezpieczny dla organizacji korzystających z SAP w środowiskach produkcyjnych.
Potencjalne skutki obejmują:
- pełne przejęcie serwera aplikacyjnego SAP,
- kradzież lub modyfikację danych biznesowych,
- zakłócenie ciągłości działania procesów ERP,
- wykorzystanie systemu jako punktu wejścia do dalszych ataków w sieci,
- naruszenie integralności i poufności danych regulowanych.
Szczególnie narażone są organizacje udostępniające interfejsy SAP do Internetu, korzystające z SAP Web Dispatcher lub utrzymujące szeroką komunikację między systemami SAP i systemami satelitarnymi. W takich środowiskach skutki luki kernelowej mogą wykraczać poza pojedynczą instancję.
Rekomendacje
Najważniejszym działaniem pozostaje natychmiastowe wdrożenie oficjalnej poprawki SAP dla CVE-2026-44756 we wszystkich podatnych wersjach jądra i komponentach powiązanych. Ze względu na maksymalną ocenę CVSS nie powinno się odkładać aktualizacji na odległe okno serwisowe.
Organizacje powinny równolegle podjąć następujące kroki:
- przeprowadzić pilny przegląd inwentarza systemów SAP pod kątem podatnych wersji,
- ustalić, które instancje są osiągalne z Internetu lub z sieci o podwyższonym ryzyku,
- nadać priorytet aktualizacji systemom publicznie dostępnym i krytycznym biznesowo,
- monitorować logi ICM, Web Dispatcher oraz zdarzenia systemowe pod kątem nietypowych żądań,
- zweryfikować integralność hostów SAP, zwłaszcza jeśli instalacja łaty została opóźniona,
- ograniczyć ekspozycję usług SAP do niezbędnych segmentów sieci,
- przygotować procedury awaryjne obejmujące analizę powłamaniową, reset poświadczeń technicznych i kontrolę ruchu bocznego.
Warto także spojrzeć szerzej na cały wrześniowy pakiet poprawek. Skoro wraz z OVERPASS usunięto również inne krytyczne błędy, aktualizacja całego krajobrazu SAP powinna zostać potraktowana jako działanie priorytetowe i skoordynowane.
Podsumowanie
OVERPASS, czyli CVE-2026-44756, należy do najpoważniejszych podatności SAP ujawnionych w 2026 roku. Luka w jądrze systemu może być osiągalna zdalnie bez uwierzytelnienia i prowadzić do wykonania poleceń systemowych z wysokimi uprawnieniami, co stwarza realne ryzyko przejęcia hosta SAP oraz kompromitacji danych biznesowych.
Dla organizacji utrzymujących środowiska SAP oznacza to konieczność natychmiastowego działania. Sama instalacja poprawki powinna zostać uzupełniona o monitoring, segmentację sieci, przegląd ekspozycji usług oraz ocenę, czy przed wdrożeniem aktualizacji nie doszło już do prób nadużycia podatności.
Źródła
- SAP warns of maximum severity 'OVERPASS’ kernel vulnerability — https://www.bleepingcomputer.com/news/security/sap-warns-of-maximum-severity-overpass-kernel-vulnerability/
- SAP Security Patch Day – September 2026 — https://support.sap.com/en/my-support/knowledge-base/security-notes-news/september-2026.html
- Mitigating OVERPASS (CVE-2026-44756): A Critical Vulnerability in the SAP Kernel — https://onapsis.com/blog/sap-overpass-remediation/
- CVE-2026-44756 — https://www.cve.org/CVERecord?id=CVE-2026-44756
- CVE-2026-58240 — https://nvd.nist.gov/vuln/detail/CVE-2026-58240