OVERPASS: в ядре SAP нашли уязвимость с максимальным баллом CVSS 10.0

Коротко о главном
В сентябрьский день исправлений SAP закрыла OVERPASS — уязвимость CVE-2026-44756 с максимальным баллом CVSS 10.0 в коде ядра, отвечающем за обработку Extended Passport (EPP). Неаутентифицированный атакующий может отправить специально сформированный запрос и выполнить команды ОС с правами администратора SAP, прочитать хранилище учётных данных БД и изменить бинарные файлы системы. Под угрозой — S/4HANA, NetWeaver, ECC, Web Dispatcher и другие ABAP-продукты на ядрах линейки 9.x. Патч уже доступен; ставить его нужно в приоритете, а параллельно — провести аудит информационной безопасности ландшафта SAP.
OVERPASS опасен не только баллом. EPP обрабатывается в момент открытия сессии — раньше, чем срабатывают любые проверки доступа SAP, поэтому уязвимость достижима до аутентификации по нескольким каналам сразу: через веб-запросы, протокол SAP GUI и RFC-соединения. Для компаний, где ERP-контур — это ядро бизнеса, такой дефект означает риск полного захвата системы, и реакция здесь — это не только патч, но и планомерная поддержка и модернизация корпоративных систем.
Хорошая новость: на момент выпуска исправления данных об эксплуатации в реальных атаках не было — уязвимость нашла и передала вендору команда исследователей Onapsis. Плохая: публичность деталей резко сокращает окно, за которое злоумышленники соберут рабочий эксплойт для непропатченных систем. Ниже разбираем, что именно сломано, кто в зоне риска и какие шаги закрывают проблему.
Что такое OVERPASS и почему это CVSS 10.0
Extended Passport — это служебная структура, которую SAP использует для сквозной трассировки запросов между компонентами ландшафта. OVERPASS — дефект в коде ядра, который эту структуру разбирает: по описанию, речь идёт об отсутствии проверки границ при десериализации данных EPP, из-за чего обработка внешне заданных полей длины приводит к нарушению целостности памяти (memory corruption). Проще говоря, атакующий подсовывает системе некорректно сформированный «паспорт» запроса и через переполнение получает контроль над исполнением кода.
Балл 10.0 по CVSS здесь не преувеличение. Уязвимость эксплуатируется по сети, не требует аутентификации, не нуждается во взаимодействии с пользователем и полностью подрывает конфиденциальность, целостность и доступность системы. Ключевой момент, на который указывают исследователи: EPP разбирается в тот момент, когда сессия только открывается, то есть до того, как SAP успевает применить собственные механизмы контроля доступа. Штатные средства защиты приложения оказываются «позади» точки, где срабатывает дефект, и потому не спасают.
Что получает атакующий
Последствия успешной эксплуатации выходят далеко за рамки «уронить сервис». По данным Onapsis, атакующий без учётных данных способен:
— выполнять произвольные команды операционной системы с привилегиями администратора SAP;
— читать защищённое хранилище SAP (secure store) и извлекать оттуда учётные данные к базе данных и хеши паролей;
— получать доступ к живым сессиям уже вошедших в систему пользователей;
— изменять данные приложения, конфигурацию системы и даже бинарные файлы самого SAP.
Извлечённые учётные данные к БД и хеши паролей — это готовый плацдарм для бокового перемещения по инфраструктуре: получив доступ к ядру ERP, злоумышленник дотягивается до смежных систем, где эти же секреты работают. Для ландшафта, в котором SAP хранит финансовую, кадровую и логистическую информацию всей компании, это сценарий уровня «полная компрометация».
Кто в зоне риска
OVERPASS живёт в коде ядра, а не в отдельном модуле, поэтому радиус поражения широкий. Уязвимость затрагивает ядра линейки 9.x, на которых работают SAP S/4HANA и S/4HANA Cloud Private Edition, и, по разбору исследователей, распространяется на целый ряд продуктов на базе EPP: SAP ERP и Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO и Solution Manager.
Особенно важно оценить экспозицию тех компонентов, что смотрят наружу. EPP обрабатывается на нескольких уровнях — интернет-фасаде, уровне SAP GUI и уровне RFC, — а значит, вектором атаки становятся веб-запросы, протокол SAP GUI и RFC-соединения. Если Web Dispatcher или порталы SAP доступны из недоверенных сетей, приоритет патча — максимальный. Для российских команд, которые продолжают эксплуатировать унаследованные ландшафты SAP параллельно с переходом на отечественные ERP, это ещё один аргумент в пользу планового ИТ-аудита и инвентаризации периметра.
Не только OVERPASS: сентябрьский день исправлений
OVERPASS вышел не в одиночку. В том же сентябрьском наборе SAP опубликовала более двух десятков заметок безопасности, включая пять критичных (HotNews) и шесть высокоприоритетных. Рядом с CVE-2026-44756 стоит вторая критическая уязвимость — CVE-2026-58240 (кодовое имя S4GET, CVSS 9.8): отсутствие проверки аутентификации в SAP NetWeaver Message Server, которое позволяет неаутентифицированному атакующему по сети добиться выполнения кода на уровне ОС от пользователя <sid>adm на всех серверах приложений. Её также обнаружила команда Onapsis (исследователь Пабло Артусо).
В наборе есть и другие значимые дефекты: раскрытие учётных данных в SAP Cloud Application Programming Model (CVE-2026-76969) и некорректный контроль доступа в NetWeaver (CVE-2026-66768). Вывод для команд простой: сентябрьский день исправлений SAP нельзя «размазать» на кварталы — минимум две уязвимости в нём требуют внеочередного окна обслуживания.
Что делать командам
Практическая последовательность действий, если в вашем ландшафте есть SAP:
1. Установите заметки безопасности сентябрьского дня исправлений в приоритетном порядке, начиная с HotNews по CVE-2026-44756 и CVE-2026-58240. Для дефекта уровня ядра это обновление ядра, а не прикладной патч, — планируйте окно обслуживания заранее.
2. Инвентаризируйте экспозицию. Определите, какие компоненты (Web Dispatcher, порталы, шлюзы RFC) доступны из недоверенных сетей, и в первую очередь закройте именно их. До установки патча ограничьте доступ к уязвимым сервисам сетевыми средствами.
3. После патча — ротация секретов. Поскольку уязвимость позволяла читать secure store, исходите из того, что учётные данные к БД и хеши паролей могли быть скомпрометированы, и смените их. Проверьте журналы на аномальные сессии и обращения к сервисам EPP.
4. Встройте мониторинг ландшафта SAP в общий процесс безопасности. Разовый патч не заменяет постоянного контроля: подпишитесь на бюллетени вендора и профильных исследователей, чтобы не пропустить следующее критическое обновление.
Часто задаваемые вопросы
Эксплуатируется ли OVERPASS в реальных атаках? На момент выпуска патча подтверждённых случаев эксплуатации в дикой природе не было — уязвимость нашли исследователи Onapsis и передали SAP до публикации. Однако после раскрытия деталей риск появления эксплойтов для непропатченных систем быстро растёт, поэтому обновление откладывать нельзя.
Нужна ли аутентификация для атаки? Нет. OVERPASS эксплуатируется неаутентифицированным атакующим по сети, без взаимодействия с пользователем, потому что EPP разбирается ещё до того, как SAP применяет проверки доступа. Именно это и даёт балл CVSS 10.0.
Какие продукты затронуты? Дефект в коде ядра линейки 9.x: S/4HANA и S/4HANA Cloud Private Edition, а также продукты на базе EPP — ERP/Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO и Solution Manager. Точный перечень версий сверяйте с заметкой безопасности SAP по CVE-2026-44756.
Достаточно ли просто установить патч? Патч закрывает саму уязвимость, но если система была доступна извне, стоит исходить из возможной компрометации: сменить секреты БД, проверить журналы на подозрительные сессии и оценить, не успели ли злоумышленники воспользоваться окном до обновления.
Источники
The Hacker News — SAP Patches CVSS 10.0 Kernel Flaw Enabling Unauthenticated Remote Code Execution, сентябрь 2026 года.
SecurityWeek — SAP Patches Critical Extended Passport Processing Vulnerability, сентябрь 2026 года.
Onapsis — SAP Security Patch Day September 2026 (первоисточник, разбор OVERPASS и S4GET).
Проверим безопасность вашего ERP-ландшафта
Уязвимости уровня OVERPASS не видны до первого инцидента. Проведём аудит информационной безопасности SAP и корпоративных систем, найдём слабые места периметра и поможем закрыть их до атаки.