Cybersicherheit

SAP warnt vor der hochgefährlichen OVERPASS-Schwachstelle im SAP-Kernel

SAP behob im Rahmen seiner Sicherheitsupdates für September 2026 20 Schwachstellen, darunter eine kritische Schwachstelle im SAP-Kernel, die nicht authentifizierten Angreifern die Ausführung von Befehlen mit Administratorrechten ermöglichen könnte. Forschende schätzen, dass mehr als 10.000 dem Internet ausgesetzte SAP-Systeme betroffen sein könnten.

2026-09-08
4 Min. Lesezeit
10 Aufrufe
فريق تحرير certi.news
SAP warnt vor der hochgefährlichen OVERPASS-Schwachstelle im SAP-Kernel

SAP behob im Rahmen seiner Updates für September 2026 20 Sicherheitslücken in mehreren Produkten, darunter eine kritische Schwachstelle im Code des SAP-Kernels, die bei erfolgreicher Ausnutzung die Ausführung beliebiger Befehle auf SAP-Servern mit Administratorrechten sowie die vollständige Kontrolle über SAP-Prozesse und die damit verbundenen Geschäftsdaten ermöglicht.

Die Schwachstelle trägt die Nummer CVE-2026-44756 und wurde von den Forschenden von Onapsis OVERPASS genannt. Ursache ist eine klassische Schwachstelle vom Typ Pufferüberlauf (Buffer Overflow) in der Bibliothek zur Verarbeitung des Extended Passport Protocol beziehungsweise EPP. Auf die betroffene Komponente kann über den SAP Internet Communication Manager zugegriffen werden, die Netzwerkkomponente des SAP Application Servers, die SAP-Systeme, einschließlich des SAP NetWeaver Application Servers, über HTTP, HTTPS und SMTP mit dem Internet verbindet.

Möglicher Umfang der Gefährdung

Onapsis schätzte, dass mehr als 10.000 mit dem Internet verbundene SAP-Systeme die betroffene Komponente verwenden und damit potenziell Angriffen ausgesetzt sind, die die Schwachstelle ausnutzen. JP Perez-Etchegoyen, technischer Leiter bei Onapsis, erklärte, eine gezielte Suche mithilfe hochpräziser Fingerabdrücke habe mehr als 10.000 eindeutige IP-Adressen identifiziert, die eine über das öffentliche Internet erreichbare SAP-Schnittstelle bereitstellen.

Perez-Etchegoyen wies darauf hin, dass diese Zahl eine Schätzung und konservativ ist, da sie nur Systeme umfasst, die über HTTP erreichbar sind, und den SAP Web Dispatcher nicht vollständig erfasst. Diese Komponente fungiert als Vermittler für Backend-Systeme, zeigt in ihrem Root-Pfad jedoch nicht zwangsläufig ein eindeutiges Identifikationsmerkmal, wodurch ihre Erkennung bei groß angelegten Scans erschwert wird.

Zweite Schwachstelle im NetWeaver Message Server

Die SAP-Updates umfassten außerdem die Behebung der Schwachstelle CVE-2026-58240 im SAP NetWeaver Message Server, einer kritischen, durch fehlende Authentifizierung verursachten Schwachstelle, die von den Forschenden von Onapsis S4GET genannt wurde. Ihre Ausnutzung könnte einem nicht authentifizierten Angreifer den Zugriff auf den gesamten SAP-Cluster sowie die Ausführung schädlicher Payloads und beliebiger Befehle aus der Ferne über das Netzwerk ermöglichen.

Laut dem Sicherheitsforscher von Onapsis, Pablo Artuso, wird die Schwachstelle über denselben öffentlichen Port ausgenutzt, über den SAP-GUI-Clients eine Verbindung herstellen. Daher kann dieser Port nicht durch eine Firewall blockiert werden, ohne die Anmeldung von Benutzern zu beeinträchtigen. Die Ausnutzung erfordert außerdem weder Zugangsdaten noch ein Zertifikat oder eine vorherige Fehlkonfiguration und kann bei erfolgreicher Durchführung zur Ausführung von Befehlen aus der Ferne unter dem Konto <sid>adm führen, dem Betriebssystemkonto, unter dem SAP auf den Anwendungsservern des Clusters ausgeführt wird.

Warum ist diese Nachricht wichtig?

Die OVERPASS-Schwachstelle verbindet die Erreichbarkeit über eine Komponente, die externe Verbindungen verarbeitet, mit einer großen Auswirkung, die bis zur Ausführung von Befehlen mit Administratorrechten reicht. S4GET fügt einen anderen Risikopfad hinzu, da die Schwachstelle keine vorherige Authentifizierung erfordert und den gesamten Anwendungscluster beeinträchtigen kann. Daher sollten SAP-Betreiber der Überprüfung der Updates für September 2026, der Erfassung exponierter Systeme und der Kontrolle der Zugriffseinstellungen für die ICM- und Message-Server-Komponenten Priorität einräumen.

Dies folgt auf die Behebung einer kritischen Schwachstelle in der Commerce Cloud durch SAP im Vormonat. Sie trug die Nummer CVE-2026-58231, und das Unternehmen Defused erklärte, sie sei bereits wenige Tage nach ihrer Behebung aktiv ausgenutzt worden. Außerdem hat die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) seit November 2021 insgesamt 14 Schwachstellen in SAP-Produkten in ihren Katalog der aktiv ausgenutzten Schwachstellen aufgenommen, darunter drei Schwachstellen, die von Ransomware-Gruppen genutzt wurden.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen