CERT-EU avertizează organizațiile care folosesc SAP să trateze cu prioritate maximă actualizările de securitate publicate în cadrul SAP Security Patch Day din septembrie 2026. Două vulnerabilități critice afectează componente esențiale din ecosistemul SAP și pot permite executarea de comenzi la nivelul sistemului de operare fără autentificare.
Cea mai gravă problemă este CVE-2026-44756, denumită de cercetătorii Onapsis OVERPASS și evaluată cu scorul maxim CVSS 10.0. Vulnerabilitatea este legată de procesarea SAP Extended Passport și poate conduce la coruperea memoriei. CERT-EU arată că exploatarea reușită poate permite unui atacator de la distanță să execute comenzi cu privilegiile contului sub care rulează instalarea SAP.
A doua vulnerabilitate, CVE-2026-58240, cunoscută sub numele S4GET, are un scor CVSS de 9.8. Defectul constă într-o verificare de autentificare lipsă în SAP NetWeaver Message Server. Și în acest caz, scenariul de atac nu necesită autentificare prealabilă, ceea ce ridică semnificativ riscul pentru sistemele expuse sau accesibile din segmente de rețea insuficient izolate.
De ce sunt vulnerabilitățile importante
SAP este folosit în organizații mari pentru procese de business critice: contabilitate, logistică, producție, resurse umane, aprovizionare și gestiunea datelor operaționale. Compromiterea unui server SAP nu înseamnă doar acces la o singură aplicație, ci poate deschide o cale către informații comerciale sensibile și către alte sisteme conectate.
În scenariul descris de CERT-EU și de cercetătorii care au raportat problemele, un atacator poate ajunge la execuție de comenzi pe sistemul de operare. Asta poate permite instalarea de instrumente persistente, furtul de credențiale, modificarea configurațiilor sau deplasarea laterală către alte servere.
SAP a publicat notele de securitate 3747649 și 3759472, iar CERT-EU recomandă aplicarea lor cât mai rapidă. Pentru infrastructurile mari, actualizarea ar trebui însoțită de verificarea logurilor și de o analiză a expunerii reale a serviciilor vulnerabile.
Ce ar trebui să facă administratorii
Prioritatea este inventarierea sistemelor SAP afectate, aplicarea patch-urilor oficiale și verificarea accesului de rețea către serviciile NetWeaver și Kernel relevante. Sistemele accesibile din internet sau din rețele cu utilizatori neprivilegiați trebuie tratate primele.
Într-un mediu enterprise, simpla aplicare a patch-ului nu ar trebui considerată suficientă atunci când serviciul a fost expus înainte de actualizare. O verificare a proceselor neobișnuite, a conturilor nou create și a comenzilor executate pe server poate ajuta la identificarea unei eventuale compromiteri anterioare.
Analiză
Combinația dintre CVSS 10.0, posibilitatea de exploatare fără autentificare și rolul central pe care SAP îl joacă în infrastructura companiilor face ca OVERPASS să fie una dintre vulnerabilitățile enterprise care nu ar trebui amânate până la următoarea fereastră obișnuită de mentenanță. Riscul real depinde de topologia și expunerea fiecărei organizații, dar potențialul de impact este ridicat.
Imagine: Taylor Vick / Unsplash.