SAP는 2026년 9월 업데이트에서 여러 제품의 보안 취약점 20개를 수정했습니다. 이 가운데 최고 위험도 취약점은 SAP Kernel 코드에 존재하며, 성공적으로 악용될 경우 SAP 서버에서 관리자 권한으로 임의의 명령을 실행하고 SAP 프로세스와 연결된 비즈니스 데이터를 완전히 장악할 수 있습니다.
이 취약점에는 CVE-2026-44756이라는 번호가 부여됐으며, Onapsis 연구자들은 이를 OVERPASS라고 명명했습니다. 원인은 Extended Passport Protocol, 즉 EPP 처리 라이브러리에 존재하는 전형적인 버퍼 오버플로 결함입니다. 영향을 받는 구성 요소는 SAP Internet Communication Manager를 통해 접근할 수 있습니다. SAP Internet Communication Manager는 SAP Application Server의 네트워크 구성 요소로, SAP NetWeaver Application Server를 포함한 SAP 시스템을 HTTP, HTTPS, SMTP를 통해 인터넷에 연결합니다.
잠재적인 노출 범위
Onapsis는 영향을 받는 구성 요소를 사용하면서 인터넷에 연결된 SAP 시스템이 1만 개 이상인 것으로 추정했으며, 이로 인해 해당 시스템들이 취약점을 악용하는 공격에 노출될 가능성이 있다고 밝혔습니다. Onapsis의 기술 책임자인 JP Perez-Etchegoyen은 고정밀 지문을 활용한 표적 검색을 통해 공용 인터넷에서 접근 가능한 SAP 인터페이스를 노출한 고유 IP 주소가 1만 개 이상 확인됐다고 말했습니다.
Perez-Etchegoyen은 이 수치가 추정치이자 보수적인 수치라고 지적했습니다. HTTP를 통해 접근할 수 있는 시스템만 포함하며 SAP Web Dispatcher를 완전히 탐지하지는 못하기 때문입니다. 이 구성 요소는 백엔드 시스템의 중개자 역할을 하지만 루트 경로에 명확한 식별 지표를 반드시 노출하는 것은 아니므로, 대규모 스캔으로 탐지하기가 어렵습니다.
NetWeaver Message Server의 두 번째 취약점
SAP 업데이트에는 SAP NetWeaver Message Server의 CVE-2026-58240 취약점에 대한 수정도 포함됐습니다. 이는 인증 부재로 인해 발생하는 치명적인 결함이며, Onapsis 연구자들은 이를 S4GET이라고 명명했습니다. 이 취약점을 악용하면 인증되지 않은 공격자가 전체 SAP 클러스터에 접근하고 네트워크를 통해 악성 페이로드와 임의의 명령을 원격으로 실행할 수 있습니다.
Onapsis의 보안 연구원 Pablo Artuso에 따르면, 이 취약점은 SAP GUI 클라이언트가 연결하는 것과 동일한 공용 포트를 통해 악용됩니다. 따라서 사용자의 로그인을 방해하지 않고는 방화벽으로 해당 포트를 차단할 수 없습니다. 또한 악용에 자격 증명, 인증서 또는 사전 설정 오류가 필요하지 않으며, 공격이 성공하면 클러스터 내 애플리케이션 서버에서 SAP를 실행하는 운영체제 계정인 <sid>adm 계정으로 원격 명령을 실행할 수 있습니다.
이 소식이 중요한 이유
OVERPASS 취약점은 외부 연결을 처리하는 구성 요소를 통한 접근 가능성과 관리자 권한으로 명령을 실행할 수 있는 높은 영향을 결합합니다. S4GET은 사전 인증에 의존하지 않고 전체 애플리케이션 클러스터에 영향을 줄 수 있다는 점에서 다른 위험 경로를 추가합니다. 따라서 SAP 운영자는 2026년 9월 업데이트 검토, 노출된 시스템 식별, ICM 및 Message Server 구성 요소에 대한 접근 설정 확인을 우선적으로 수행해야 합니다.
이는 SAP가 전월 Commerce Cloud의 최고 위험도 취약점인 CVE-2026-58231을 수정한 이후의 일입니다. Defused는 해당 취약점이 패치된 지 며칠 만에 실제로 악용됐다고 밝혔습니다. 또한 미국 사이버보안 및 인프라 보안국(CISA)은 2021년 11월 이후 SAP 제품의 취약점 총 14개를 실제 악용된 취약점 목록에 추가했으며, 이 가운데 3개는 랜섬웨어 조직에 의해 사용됐습니다.