SAP выпустила исправления для нескольких критических уязвимостей. Самая опасная из них, CVE-2026-44756 с оценкой CVSS 10.0, находится в коде ядра, обрабатывающем данные SAP Extended Passport (EPP). Ошибка угрожает конфиденциальности, целостности и доступности приложений: удалённому атакующему не нужны ни учётная запись, ни предварительный доступ к системе.

Уязвимость получила имя OVERPASS. Специалисты компании Onapsis обнаружили её в механизме десериализации EPP: ядро не проверяет границы данных должным образом, особенно значения длины, поступающие извне. Специально сформированный заголовок EPP в сетевом запросе способен повредить память, вызвать аварийное завершение программы или привести к выполнению произвольных команд операционной системы с административными привилегиями SAP.
Последствия выходят далеко за рамки остановки сервиса. После успешной атаки злоумышленник может прочитать защищённое хранилище SAP, извлечь реквизиты доступа к базе данных и хеши паролей, просматривать активные сеансы пользователей и получить все сохранённые деловые данные. Тот же доступ позволяет менять прикладные записи, конфигурацию системы и двоичные файлы SAP, а похищенные учётные данные использовать для перемещения в другие SAP-системы.
Технический директор Onapsis JP Perez-Etchegoyen объяснил широту угрозы общим кодом ядра. До уязвимого обработчика можно добраться через обращённые в интернет веб-уровни, подключения SAP GUI, RFC-связи между SAP-системами, разные компоненты и протоколы связи. Ни один из этих путей не требует авторизации. Единого сетевого ограничения, которое надёжно закрыло бы все варианты атаки, тоже нет.
Вторая находка Onapsis, S4GET, зарегистрирована как CVE-2026-58240 и получила 9.8 балла CVSS. Это логическая ошибка в SAP NetWeaver Message Server: отсутствует необходимая проверка аутентификации. Имея лишь сетевой доступ, атакующий может выполнять несанкционированные действия и добиться удалённого исполнения кода от имени <sid>adm, системного пользователя SAP на уровне ОС, причём на каждом сервере приложений в кластере. Сертификат, пароль или ошибочная предварительная настройка для атаки не требуются.
Исследователь безопасности Pablo «Partu» Agustin Artuso сообщил, что S4GET затрагивает ветки ядра SAP 9.x, используемые в SAP S/4HANA, SAP S/4HANA Cloud Private Edition и, возможно, в других продуктах на базе ABAP. Атака проходит через публичный порт подключения клиентов SAP GUI. Простое блокирование порта выглядит заманчиво, но вместе с угрозой оно отрежет обычные входы конечных пользователей.
Ещё одна критическая проблема обнаружена в многопользовательских приложениях на базе SAP Cloud Application Programming Model (CAP). Её точный идентификатор в доступных сведениях не указан. Неаутентифицированный злоумышленник может отправлять подготовленные запросы и получать конфиденциальные учётные данные, а затем применять их для замены либо удаления данных арендаторов.
Уязвимость CVE-2026-66768 с оценкой CVSS 9.0 затрагивает SAP NetWeaver SAP GUI for Java. Причина связана с ненадлежащим контролем доступа, а результатом может стать выполнение произвольных команд на базовом хосте. На момент публикации сведений подтверждённых случаев эксплуатации перечисленных ошибок не было, однако сочетание удалённого доступа, отсутствия аутентификации и высоких привилегий не оставляет запаса времени для спокойного планового обновления.
Для CVE-2026-44756 бесполезны привычные меры управления доступом: блокировка пользователей, ужесточение ролей, парольные политики и ограничения транзакций. Не помогают и механизмы Segregation of Duties (SoD), то есть разделения обязанностей. OVERPASS срабатывает до аутентификации, поэтому атакующий вообще не попадает в область, где действуют разрешения SAP.
Onapsis рекомендует сначала составить полный перечень SAP-систем, затем без промедления обновить обращённые в интернет узлы и лишь после них внутренние. Параллельно следует сократить доступные сетевые маршруты, отслеживать попытки эксплуатации и сохранять наблюдаемость на уровне приложений SAP во время развёртывания исправлений. Дата публикации и дата выпуска патчей в доступных данных не указаны.

Изображение носит иллюстративный характер
Уязвимость получила имя OVERPASS. Специалисты компании Onapsis обнаружили её в механизме десериализации EPP: ядро не проверяет границы данных должным образом, особенно значения длины, поступающие извне. Специально сформированный заголовок EPP в сетевом запросе способен повредить память, вызвать аварийное завершение программы или привести к выполнению произвольных команд операционной системы с административными привилегиями SAP.
Последствия выходят далеко за рамки остановки сервиса. После успешной атаки злоумышленник может прочитать защищённое хранилище SAP, извлечь реквизиты доступа к базе данных и хеши паролей, просматривать активные сеансы пользователей и получить все сохранённые деловые данные. Тот же доступ позволяет менять прикладные записи, конфигурацию системы и двоичные файлы SAP, а похищенные учётные данные использовать для перемещения в другие SAP-системы.
Технический директор Onapsis JP Perez-Etchegoyen объяснил широту угрозы общим кодом ядра. До уязвимого обработчика можно добраться через обращённые в интернет веб-уровни, подключения SAP GUI, RFC-связи между SAP-системами, разные компоненты и протоколы связи. Ни один из этих путей не требует авторизации. Единого сетевого ограничения, которое надёжно закрыло бы все варианты атаки, тоже нет.
Вторая находка Onapsis, S4GET, зарегистрирована как CVE-2026-58240 и получила 9.8 балла CVSS. Это логическая ошибка в SAP NetWeaver Message Server: отсутствует необходимая проверка аутентификации. Имея лишь сетевой доступ, атакующий может выполнять несанкционированные действия и добиться удалённого исполнения кода от имени <sid>adm, системного пользователя SAP на уровне ОС, причём на каждом сервере приложений в кластере. Сертификат, пароль или ошибочная предварительная настройка для атаки не требуются.
Исследователь безопасности Pablo «Partu» Agustin Artuso сообщил, что S4GET затрагивает ветки ядра SAP 9.x, используемые в SAP S/4HANA, SAP S/4HANA Cloud Private Edition и, возможно, в других продуктах на базе ABAP. Атака проходит через публичный порт подключения клиентов SAP GUI. Простое блокирование порта выглядит заманчиво, но вместе с угрозой оно отрежет обычные входы конечных пользователей.
Ещё одна критическая проблема обнаружена в многопользовательских приложениях на базе SAP Cloud Application Programming Model (CAP). Её точный идентификатор в доступных сведениях не указан. Неаутентифицированный злоумышленник может отправлять подготовленные запросы и получать конфиденциальные учётные данные, а затем применять их для замены либо удаления данных арендаторов.
Уязвимость CVE-2026-66768 с оценкой CVSS 9.0 затрагивает SAP NetWeaver SAP GUI for Java. Причина связана с ненадлежащим контролем доступа, а результатом может стать выполнение произвольных команд на базовом хосте. На момент публикации сведений подтверждённых случаев эксплуатации перечисленных ошибок не было, однако сочетание удалённого доступа, отсутствия аутентификации и высоких привилегий не оставляет запаса времени для спокойного планового обновления.
Для CVE-2026-44756 бесполезны привычные меры управления доступом: блокировка пользователей, ужесточение ролей, парольные политики и ограничения транзакций. Не помогают и механизмы Segregation of Duties (SoD), то есть разделения обязанностей. OVERPASS срабатывает до аутентификации, поэтому атакующий вообще не попадает в область, где действуют разрешения SAP.
Onapsis рекомендует сначала составить полный перечень SAP-систем, затем без промедления обновить обращённые в интернет узлы и лишь после них внутренние. Параллельно следует сократить доступные сетевые маршруты, отслеживать попытки эксплуатации и сохранять наблюдаемость на уровне приложений SAP во время развёртывания исправлений. Дата публикации и дата выпуска патчей в доступных данных не указаны.