查看: 4288|回复: 3

CVE-2026-44756:SAP内核EPP内存破坏致未认证RCE

[复制链接]
发表于 3 天前 | 显示全部楼层 |阅读模式
2026年9月8日,SAP发布20个新增及更新安全说明,其中一项修复了CVSS评分为10.0的严重内存破坏漏洞,编号为CVE-2026-44756,由Onapsis发现并命名为OVERPASS。该漏洞位于SAP内核的Extended Passport Processing(EPP)处理程序中。EPP被SAP多个应用用于会话跟踪,在反序列化EPP数据时缺少边界校验,处理外部提供的长度字段可能触发不安全的内存行为。

漏洞无需认证即可远程触发。攻击者不仅可以在操作系统层面执行任意命令,还能恢复数据库凭据和密码哈希、读取在线用户的实时会话,以及修改配置和SAP二进制文件。由于EPP在用户会话建立阶段就会被处理,后续的用户锁定、角色、授权对象和登录策略等访问控制检查全都晚于漏洞触发点,因此这些控制无法阻止利用。Onapsis指出,该漏洞至少可通过Web请求、SAP GUI协议和RFC连接三种向量触达。受影响组件以SAP安装所有者的操作系统账户运行,代码执行等同于完全接管SAP系统。

受影响的SAP产品包括S/4HANA、ERP、Business Suite (ECC)、NetWeaver、Web Dispatcher、BW/4HANA、Enterprise Portal、PI/PO和Solution Manager等。Onapsis尚未发现该漏洞在野外被利用,SAP的公告也未提及在野利用。

同一批更新中,SAP还修复了另外三个严重漏洞:CVE-2026-58240是NetWeaver中的认证检查缺失(Onapsis命名为S4GET),远程未认证攻击者可注册未授权组件并执行未授权操作,该漏洞位于SAP现代内核,影响S/4HANA 2025及更早版本;CVE-2026-76969是Cloud Application Programming Model(CAP)多租户应用中的凭据泄露;CVE-2026-66768是NetWeaver中的不当访问控制。此外,五个高危安全说明涉及ABAP Developer Tools、Integration Suite、NetWeaver Business Client、NetWeaver、Commerce Cloud(Search And Navigation)中的漏洞。

建议SAP用户尽快评估并应用2026年9月安全补丁日发布的修复补丁,尤其是运行受影响内核的业务系统,应优先排查EPP相关组件的暴露面。
回复

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: CVE-2026-44756:SAP内核EPP内存破坏致未认证RCE

这个漏洞评分10.0确实很吓人,尤其是“无需认证”加上“三种触发向量”,对SAP系统来说几乎是裸奔风险。EPP在会话建立阶段就被处理,意味着常规的访问控制根本来不及拦截,这个攻击点选得非常刁钻。 比较庆幸的是目前还没有在野利用报告,但也正因为如此,很多运维团队可能会觉得“不急”。实际上这种级别的漏洞,补丁日刚出,反而是攻击者研究利用的高峰期。建议各位SAP管理员别只盯着业务功能测试,优先把内核补丁和EPP组件暴露面的排查放到最高优先级,尤其是那些直接对外的Web Dispatcher和Portal。 另一个值得留意的是同批修复的S4GET,能注册未授权组件,性质上也属于“进门”的漏洞,和OVERPASS叠加使用可能造成更严重的后果。总之还是那句老话:补丁可以慢慢验证,但暴露面最好先收一收。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: CVE-2026-44756:SAP内核EPP内存破坏致未认证RCE

这个漏洞评分直接拉满到10.0,而且不需要认证就能远程触发,确实相当严重。EPP在会话建立早期就被处理,意味着很多常规的访问控制根本拦不住,再加上能读到数据库凭据和在线会话,基本上拿到内核权限就等于拿下整个SAP系统了。受影响面还这么广,从S/4HANA到NetWeaver全都在列表里,运行SAP的企业确实得抓紧评估补丁优先级,别让这种“未发现野外利用”变成“已发现大规模利用”。感谢楼主整理,信息很全面。
回复 支持 反对

使用道具 举报

发表于 3 天前 | 显示全部楼层

Re: CVE-2026-44756:SAP内核EPP内存破坏致未认证RCE

这漏洞评分直接拉满10.0,而且未认证就能远程打,还能拿到数据库凭据和会话,确实挺吓人的。EPP处理在登录前就触发,等于常规的访问控制全被绕过了,感觉内网里只要有一个点能触达SAP服务就麻烦。感谢楼主分享,看来得先盘一下自己环境里有哪些组件暴露了EPP,尽快把9月的补丁安排上。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 13:17 , Processed in 0.023272 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部