查看: 133|回复: 0

CVE-2026-44756:SAP内核EPP内存破坏致未认证RCE

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
2026年9月8日,SAP发布20个新增及更新安全说明,其中一项修复了CVSS评分为10.0的严重内存破坏漏洞,编号为CVE-2026-44756,由Onapsis发现并命名为OVERPASS。该漏洞位于SAP内核的Extended Passport Processing(EPP)处理程序中。EPP被SAP多个应用用于会话跟踪,在反序列化EPP数据时缺少边界校验,处理外部提供的长度字段可能触发不安全的内存行为。

漏洞无需认证即可远程触发。攻击者不仅可以在操作系统层面执行任意命令,还能恢复数据库凭据和密码哈希、读取在线用户的实时会话,以及修改配置和SAP二进制文件。由于EPP在用户会话建立阶段就会被处理,后续的用户锁定、角色、授权对象和登录策略等访问控制检查全都晚于漏洞触发点,因此这些控制无法阻止利用。Onapsis指出,该漏洞至少可通过Web请求、SAP GUI协议和RFC连接三种向量触达。受影响组件以SAP安装所有者的操作系统账户运行,代码执行等同于完全接管SAP系统。

受影响的SAP产品包括S/4HANA、ERP、Business Suite (ECC)、NetWeaver、Web Dispatcher、BW/4HANA、Enterprise Portal、PI/PO和Solution Manager等。Onapsis尚未发现该漏洞在野外被利用,SAP的公告也未提及在野利用。

同一批更新中,SAP还修复了另外三个严重漏洞:CVE-2026-58240是NetWeaver中的认证检查缺失(Onapsis命名为S4GET),远程未认证攻击者可注册未授权组件并执行未授权操作,该漏洞位于SAP现代内核,影响S/4HANA 2025及更早版本;CVE-2026-76969是Cloud Application Programming Model(CAP)多租户应用中的凭据泄露;CVE-2026-66768是NetWeaver中的不当访问控制。此外,五个高危安全说明涉及ABAP Developer Tools、Integration Suite、NetWeaver Business Client、NetWeaver、Commerce Cloud(Search And Navigation)中的漏洞。

建议SAP用户尽快评估并应用2026年9月安全补丁日发布的修复补丁,尤其是运行受影响内核的业务系统,应优先排查EPP相关组件的暴露面。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-9 13:02 , Processed in 0.026326 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部