SAP выпустила обновление для критической уязвимости ядра с оценкой CVSS 10.0

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
SAP выпустила обновления безопасности, устраняющие уязвимость максимальной степени опасности в обработке расширенного паспорта SAP (EPP), получившую идентификатор CVE-2026-44756 с оценкой CVSS 10.0. Уязвимость, обнаруженная компанией Onapsis и получившая название OVERPASS, позволяет неаутентифицированным удалённым злоумышленникам выполнять произвольные команды операционной системы с административными привилегиями SAP. SAP также исправила вторую критическую уязвимость CVE-2026-58240 — отсутствие проверки аутентификации в SAP NetWeaver Message Server.
Ключевые факты
- Уязвимость CVE-2026-44756 имеет оценку CVSS 10.0 и вызвана отсутствием проверки границ при десериализации данных расширенного паспорта.
- Уязвимость, получившая название OVERPASS, была обнаружена и передана SAP компанией Onapsis.
- Эксплуатация позволяет злоумышленникам выполнять произвольные команды операционной системы на хосте SAP с административными привилегиями SAP.
- SAP также исправила уязвимость CVE-2026-58240 — отсутствие проверки аутентификации в SAP NetWeaver Message Server с оценкой CVSS 9.8.
- Onapsis присвоила уязвимости CVE-2026-58240 название S4GET; она затрагивает ядра SAP 9.x, используемые в SAP S/4HANA.
Уязвимость OVERPASS
CVE-2026-44756 — это уязвимость повреждения памяти в коде ядра SAP, обрабатывающем расширенный паспорт (EPP). Уязвимость эксплуатируется удалённо и без аутентификации, позволяя злоумышленникам выполнять произвольные команды операционной системы на хосте SAP с административными привилегиями SAP. Она возникает из-за отсутствия проверки границ при десериализации данных EPP, что приводит к нарушению безопасности памяти при обработке внешних полей длины. Технический директор Onapsis JP Perez-Etchegoyen заявил, что специально сформированный запрос, отправленный в уязвимую систему, может быть использован для захвата контроля над принимающим процессом и выполнения команд операционной системы на хосте. Поскольку обработка EPP является общим кодом ядра, используемым несколькими протоколами, уязвимость достижима через веб-уровень, уровень SAP GUI и уровень RFC без учётных данных.
Последствия эксплуатации
Успешная эксплуатация позволяет злоумышленнику прочитать защищённое хранилище SAP и восстановить учётные данные базы данных, хэши паролей и все хранящиеся бизнес-данные. Злоумышленники также могут читать данные живых сессий вошедших пользователей и извлекать сохранённые учётные данные для горизонтального перемещения в другие системы SAP. Уязвимость позволяет изменять данные приложений, конфигурацию системы и бинарные файлы SAP, что ведёт к полной компрометации бизнес-данных и процессов SAP.
Вторая критическая уязвимость
SAP также исправила уязвимость CVE-2026-58240 — отсутствие проверки аутентификации в SAP NetWeaver Message Server с оценкой CVSS 9.8. Компания Onapsis, также обнаружившая эту уязвимость, присвоила ей название S4GET. Исследователь безопасности Pablo 'Partu' Agustin Artuso охарактеризовал S4GET как логическую ошибку, а не неправильную конфигурацию, присутствующую в ядрах SAP 9.x. Эти ядра используются в SAP S/4HANA и SAP S/4HANA Cloud Private Edition, а также потенциально в других продуктах на базе ABAP.