SAPは2026年9月の更新で複数の製品に存在する20件のセキュリティ脆弱性を修正した。その中には、SAP Kernelコードに存在する極めて深刻な脆弱性が含まれている。この脆弱性の悪用に成功すると、SAPサーバー上で管理者権限により任意のコマンドを実行し、SAPのプロセスと関連する業務データを完全に掌握できる可能性がある。
この脆弱性にはCVE-2026-44756の番号が割り当てられており、Onapsisの研究者はOVERPASSと名付けた。原因は、Extended Passport Protocol(EPP)処理ライブラリにおける、従来型のバッファーオーバーフローの欠陥である。影響を受けるコンポーネントにはSAP Internet Communication Managerからアクセスできる。これはSAP Application Serverのネットワークコンポーネントであり、SAP NetWeaver Application Serverを含むSAPシステムを、HTTP、HTTPS、SMTP経由でインターネットに接続する。
潜在的な露出範囲
Onapsisは、影響を受けるコンポーネントを使用し、インターネットに接続された1万を超えるSAPシステムが存在すると推定しており、これらは脆弱性を悪用する攻撃の対象となる可能性がある。Onapsisの最高技術責任者であるJP Perez-Etchegoyen氏は、高精度のフィンガープリントを用いた標的型検索により、パブリックインターネット経由でアクセス可能なSAPインターフェースを公開する一意のIPアドレスが1万件以上特定されたと述べた。
Perez-Etchegoyen氏は、この数字は推定値であり、控えめなものだと指摘した。HTTP経由でアクセスできるシステムのみを含み、SAP Web Dispatcherを完全には検出していないためである。このコンポーネントはバックエンドシステムの仲介役として機能するが、ルートパスに明確な識別情報を必ずしも表示しないため、大規模なスキャンによる検出が難しい。
NetWeaver Message Serverの2件目の脆弱性
SAPの更新には、SAP NetWeaver Message Serverの脆弱性CVE-2026-58240への対応も含まれている。これは認証の欠如に起因する重大な欠陥で、Onapsisの研究者はS4GETと名付けた。悪用されると、認証されていない攻撃者がSAPクラスター全体にアクセスし、ネットワーク経由で悪意のあるペイロードや任意のコマンドをリモートから実行できる可能性がある。
Onapsisのセキュリティ研究者Pablo Artuso氏によると、この脆弱性はSAP GUIクライアントが接続するものと同じ公開ポートを介して悪用される。そのため、ユーザーのログインに影響を与えずにファイアウォールでこのポートをブロックすることはできない。また、悪用に認証情報、証明書、事前の設定ミスは必要ない。成功した場合、クラスター内のアプリケーションサーバー上で、SAPを稼働させるオペレーティングシステムアカウントである<sid>admアカウントを使い、リモートからコマンドを実行できる可能性がある。
なぜこのニュースが重要なのか
OVERPASSは、外部接続を処理するコンポーネントを介して到達可能であり、管理者権限によるコマンド実行にまで及ぶ高い影響を組み合わせている。一方、S4GETは別のリスク経路を加える。事前認証に依存せず、アプリケーションのクラスター全体に影響を及ぼす可能性があるためだ。そのためSAPの運用担当者は、2026年9月の更新の確認、公開システムの特定、ICMおよびMessage Serverコンポーネントへのアクセス設定の検証を優先する必要がある。
これは、SAPが前月、CVE-2026-58231として登録されたCommerce Cloudの極めて深刻な脆弱性を修正したことに続く動きである。Defusedは、この脆弱性が修正パッチの適用から数日後に実際に悪用されたと述べた。また、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は2021年11月以降、SAP製品の脆弱性を合計14件、実際に悪用されている脆弱性のリストに追加している。その中には、ランサムウェア集団によって利用された3件の脆弱性が含まれる。