SAP repareert CVSS 10.0-kernelfout waardoor uitvoering van niet-geverifieerde externe code mogelijk wordt

SAP heeft beveiligingsupdates uitgebracht om meerdere kwetsbaarheden aan te pakken, waaronder een zeer ernstige fout in SAP Extended Passport (EPP) Processing die ernstige gevolgen kan hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie

De kwetsbaarheid, bijgehouden als CVE-2026-44756 (CVSS-score: 10,0), is beschreven als een geval van geheugenbeschadiging. Ontdekt en gerapporteerd door SAP-beveiligingsbedrijf Onapsis, heeft het de codenaam OVERPASS gekregen.

De fout, die zich in de verwerking van het Extended Passport (EPP) door de SAP-kernel bevindt, kan op afstand en zonder authenticatie worden misbruikt, en stelt kwaadwillenden in staat willekeurige besturingssysteemopdrachten uit te voeren op de SAP-host met SAP-beheerdersrechten, wat leidt tot een totaal compromis van de onderliggende SAP-bedrijfsgegevens en -processen.

CVE-2026-44756 komt voort uit een ontbrekende grensvalidatie tijdens de deserialisatie van EPP-gegevens, wat leidt tot een schending van de geheugenveiligheid bij het verwerken van extern aangeleverde lengtevelden. Een niet-geverifieerde aanvaller kan deze maas in de wet misbruiken om vervaardigde netwerkverzoeken te verzenden die een verkeerd opgemaakte EPP-header bevatten, wat onbedoeld gedrag en abnormale programmabeëindiging kan veroorzaken.

“OVERPASS is een fout in de SAP-kernelcode die deze structuur verwerkt. Een speciaal vervaardigd verzoek dat naar een getroffen systeem wordt verzonden, kan worden misbruikt om de controle over het ontvangstproces over te nemen en van daaruit besturingssysteemopdrachten op de host uit te voeren”, aldus Onapsis CTO JP Perez-Etchegoyen.

“Omdat EPP-verwerking gedeelde kernelcode is die door meer dan één protocol wordt gebruikt, is de fout bereikbaar vanaf de internetgerichte weblaag, vanaf de SAP GUI-laag waarmee elke eindgebruiker verbinding maakt, en vanaf de RFC-laag die SAP-systemen met elkaar verbindt. Het is bereikbaar via verschillende SAP-componenten en verschillende communicatieprotocollen, waarbij geen van deze inloggegevens vereist, dus geen enkele netwerkcontrole kan de risico’s volledig beperken.”

Succesvolle exploitatie kan een aanvaller in staat stellen de beveiligde SAP-opslag te lezen om databasereferenties, wachtwoord-hashes en alle opgeslagen bedrijfsgegevens te herstellen; de livesessiegegevens van ingelogde gebruikers lezen; extraheer opgeslagen inloggegevens om lateraal naar elk ander SAP-systeem te gaan; en wijzig applicatiegegevens, systeemconfiguratie en de SAP-binaire bestanden.

Het tweede kritieke probleem dat door SAP is verholpen, is CVE-2026-58240 (CVSS-score: 9,8), een ontbrekende authenticatiecontrole in SAP NetWeaver Message Server die niet-geverifieerde aanvallers met netwerktoegang kunnen misbruiken om ongeautoriseerde acties uit te voeren. Onapsis, die de kwetsbaarheid ook ontdekte, heeft het de naam S4GET gegeven.

“S4GET is een logische fout, geen verkeerde configuratie”, zegt beveiligingsonderzoeker Pablo ‘Partu’ Agustin Artuso. “Het is aanwezig in de 9.x-kernellijnen van SAP – de kernels waarop SAP S/4HANA en SAP S/4HANA Cloud Private Edition draaien, en mogelijk ook in andere ABAP-gebaseerde producten.”

“Wat het uniek gevaarlijk maakt, is de bereikbaarheid: de fout wordt geactiveerd via dezelfde openbare poort waarmee elke SAP GUI-client verbinding maakt, dus het kan niet worden afgeschermd zonder de aanmelding van de eindgebruiker te verbreken. Exploitatie vereist geen inloggegevens, geen certificaat en geen reeds bestaande verkeerde configuratie. Een succesvolle aanval levert volledige uitvoering van externe code op, zoals adm, de gebruiker op besturingssysteemniveau die SAP uitvoert, op elke applicatieserver in het cluster.”

Twee andere kritieke beveiligingsfouten die door SAP zijn verholpen, zijn de volgende:

  • CVE-2026-76969 (CVSS-score: 9,4) – Een beveiligingslek met betrekking tot het openbaar maken van inloggegevens in toepassingen met meerdere tenants die gebruik maken van het SAP Cloud Application Programming Model (CAP), waarmee een niet-geverifieerde aanvaller gevoelige inloggegevens kan verkrijgen door speciaal vervaardigde verzoeken te verzenden, en deze vervolgens kan gebruiken om tenantgegevens te vervangen of te verwijderen.
  • CVE-2026-66768 (CVSS-score: 9,0) – Een kwetsbaarheid voor onjuiste toegangscontrole in SAP NetWeaver SAP GUI voor Java waardoor willekeurige opdrachten op de onderliggende host kunnen worden uitgevoerd.

Hoewel tot nu toe geen van de beveiligingsproblemen is uitgebuit, vereist de kritiekheid van de fouten onmiddellijke aandacht. Onapsis raadt gebruikers aan elk SAP-systeem te inventariseren, internetgerichte systemen te patchen vóór interne instances, de blootstelling waar mogelijk te verminderen en te controleren op misbruikpogingen.

“Zorg ervoor dat u inzicht heeft in uw SAP-applicatielaag, zodat pogingen om dit beveiligingslek te misbruiken kunnen worden gedetecteerd en onderzocht terwijl de uitrol aan de gang is”, zegt Perez-Etchegoyen over CVE-2026-44756.

“Eén punt is de moeite waard om duidelijk te zeggen: SAP-autorisaties en Segregation of Duties (SoD)-controles zullen niet helpen. De kwetsbare code wordt vóór elke authenticatiestap uitgevoerd, dus het vergrendelen van gebruikers, het aanscherpen van rollen, het afdwingen van wachtwoordbeleid of het beperken van transactietoegang heeft geen effect op dit aanvalspad.”

Thijs Van der Does