A SAP corrigiu 20 vulnerabilidades de segurança em vários produtos como parte de suas atualizações de setembro de 2026, incluindo uma vulnerabilidade crítica no código do SAP Kernel que, quando explorada com sucesso, permite executar comandos arbitrários em servidores SAP com privilégios administrativos e obter controle total sobre os processos SAP e os dados empresariais associados.
A vulnerabilidade recebeu o identificador CVE-2026-44756 e foi batizada de OVERPASS pelos pesquisadores da Onapsis. Ela é causada por uma falha clássica de estouro de buffer na biblioteca de processamento do Extended Passport Protocol, ou EPP. O componente afetado pode ser acessado por meio do SAP Internet Communication Manager, o componente de rede do SAP Application Server que conecta sistemas SAP, incluindo o SAP NetWeaver Application Server, à internet por HTTP, HTTPS e SMTP.
Âmbito da possível exposição
A Onapsis estimou que mais de 10 mil sistemas SAP conectados à internet utilizam o componente afetado, o que os torna potenciais alvos de ataques que explorem a vulnerabilidade. JP Perez-Etchegoyen, diretor técnico da Onapsis, afirmou que uma busca direcionada usando impressões digitais de alta precisão identificou mais de 10 mil endereços IP exclusivos que expõem uma interface SAP acessível pela internet pública.
Perez-Etchegoyen observou que esse número é estimado e conservador, pois inclui apenas sistemas acessíveis por HTTP e não detecta completamente o SAP Web Dispatcher. Esse componente atua como intermediário para os sistemas de backend, mas não necessariamente exibe um indicador identificador claro em seu caminho raiz, o que dificulta sua detecção por operações de varredura em larga escala.
Uma segunda vulnerabilidade no NetWeaver Message Server
As atualizações da SAP também incluíram a correção da vulnerabilidade CVE-2026-58240 no SAP NetWeaver Message Server, uma falha crítica causada pela ausência de autenticação que os pesquisadores da Onapsis batizaram de S4GET. Sua exploração pode permitir que um invasor não autenticado acesse todo o cluster SAP e execute cargas maliciosas e comandos arbitrários remotamente pela rede.
Segundo o pesquisador de segurança da Onapsis Pablo Artuso, a vulnerabilidade é explorada pela mesma porta pública usada pelos clientes do SAP GUI para se conectar; por isso, essa porta não pode ser bloqueada por um firewall sem afetar o login dos usuários. A exploração também não exige credenciais, certificado ou configuração incorreta prévia e, quando bem-sucedida, pode levar à execução remota de comandos com a conta <sid>adm, a conta do sistema operacional que executa o SAP, nos servidores de aplicação do cluster.
Por que esta notícia é importante?
A vulnerabilidade OVERPASS combina acessibilidade por meio de um componente que lida com conexões externas com um impacto elevado, que pode chegar à execução de comandos com privilégios administrativos. Já a S4GET acrescenta um caminho de risco diferente, pois não depende de autenticação prévia e pode afetar todo o cluster de aplicações. Por isso, os operadores SAP precisam priorizar a análise das atualizações de setembro de 2026, identificar os sistemas expostos e verificar as configurações de acesso aos componentes ICM e Message Server.
Isso ocorre depois que a SAP corrigiu, no mês anterior, uma vulnerabilidade crítica no Commerce Cloud identificada como CVE-2026-58231, que, segundo a empresa Defused, foi explorada de fato poucos dias após a aplicação do patch. A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) adicionou, desde novembro de 2021, um total de 14 vulnerabilidades em produtos SAP à lista de vulnerabilidades exploradas ativamente, incluindo três vulnerabilidades usadas por grupos de ransomware.