文章总结: SAP发布安全更新修复多个漏洞,其中CVE-2026-44756为CVSS10.0的未认证远程代码执行漏洞,源于EPP处理程序内存损坏,可被远程利用并以SAP管理权限执行命令,影响机密性、完整性和可用性。另修复CVE-2026-58240等严重漏洞。建议用户立即清点系统并优先修复面向互联网的系统,监控利用尝试。
综合评分: 88
文章分类: 漏洞预警,漏洞分析,应急响应,安全运营
SAP 修复 CVSS 10.0 内核漏洞,该漏洞允许未经身份验证的远程代码执行
Rhinoer
Rhinoer
犀牛安全
2026年9月17日 00:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
SAP 已发布安全更新以解决多个漏洞,其中包括 SAP Extended Passport (EPP) 处理程序中的一个最高级别漏洞,该漏洞可能会严重影响应用程序的机密性、完整性和可用性。
该漏洞编号为 CVE-2026-44756(CVSS 评分:10.0),被描述为内存损坏漏洞。该漏洞由 SAP 安全公司 Onapsis发现并报告,代号为OVERPASS。
该漏洞存在于 SAP 内核对扩展护照 (EPP) 的处理中,可远程利用且无需身份验证,并允许恶意行为者在 SAP 主机上以 SAP 管理权限运行任意操作系统命令,从而导致底层 SAP 业务数据和流程完全被攻破。
CVE-2026-44756 源于 EPP 数据反序列化过程中缺少边界验证,导致在处理外部提供的长度字段时出现内存安全漏洞。未经身份验证的攻击者可以利用此漏洞发送包含格式错误的 EPP 头部的精心构造的网络请求,从而触发意外行为并导致程序异常终止。
Onapsis 首席技术官 JP Perez-Etchegoyen 表示:“OVERPASS 是 SAP 内核代码中处理此结构的一个缺陷。向受影响系统发送的特制请求可以被滥用,从而控制接收进程,并进而对主机执行操作系统命令。”
“由于EPP处理是多个协议共享的内核代码,因此该漏洞可从面向互联网的Web层、每个最终用户连接的SAP GUI层以及连接SAP系统的RFC层访问。它可通过多个SAP组件和多个通信协议访问,且均无需凭证,因此任何单一的网络控制措施都无法完全降低风险。”
成功利用漏洞可使攻击者读取 SAP 安全存储,以恢复数据库凭据、密码哈希和所有存储的业务数据;读取已登录用户的实时会话数据;提取存储的凭据以横向移动到任何其他 SAP 系统;以及修改应用程序数据、系统配置和 SAP 二进制文件。
SAP修复的第二个严重漏洞是CVE-2026-58240(CVSS评分:9.8),该漏洞是SAP NetWeaver消息服务器中缺少身份验证检查,未经身份验证的攻击者可以利用此漏洞通过网络访问执行未经授权的操作。发现该漏洞的Onapsis公司将其命名为S4GET。
安全研究员 Pablo ‘Partu’ Agustin Artuso表示: “S4GET 是一个逻辑漏洞,而不是配置错误。它存在于 SAP 的 9.x 内核系列中——SAP S/4HANA 和 SAP S/4HANA Cloud Private Edition 运行的内核,以及其他可能基于 ABAP 的产品中。”
“该漏洞的独特危险之处在于其可访问性:它通过所有 SAP GUI 客户端连接的同一个公共端口触发,因此无法通过防火墙屏蔽,否则会破坏最终用户的登录。利用该漏洞无需任何凭据、证书或预先存在的错误配置。攻击成功后,攻击者可以以
SAP 修复的另外两个严重安全漏洞如下:
- CVE-2026-76969(CVSS 评分:9.4)- 使用 SAP 云应用程序编程模型 (CAP) 的多租户应用程序中的凭证泄露漏洞,允许未经身份验证的攻击者通过发送特制的请求来获取敏感凭证,然后使用这些凭证替换或删除租户数据。
- CVE-2026-66768(CVSS 评分:9.0)- SAP NetWeaver SAP GUI for Java 中存在访问控制不当漏洞,允许在底层主机上执行任意命令。
尽管目前尚未有任何安全漏洞被利用,但这些缺陷的严重性需要立即重视。Onapsis 建议用户对所有 SAP 系统进行清点,优先修复面向互联网的系统,尽可能减少风险暴露,并监控是否存在利用漏洞的企图。
Perez-Etchegoyen 在谈到 CVE-2026-44756 时表示:“请确保您对 SAP 应用层有可见性,以便在部署过程中检测和调查利用此漏洞的尝试。”
“有一点需要明确指出:SAP 的授权和职责分离 (SoD) 控制措施都无济于事。存在漏洞的代码在任何身份验证步骤之前运行,因此锁定用户、加强角色权限、强制执行密码策略或限制事务访问都无法阻止这种攻击路径。”
信息来源:The Hacker News
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer
Rhinoer《SAP 修复 CVSS 10.0 内核漏洞,该漏洞允许未经身份验证的远程代码执行》