SAP, Eylül 2026 güncellemeleri kapsamında birden fazla üründeki 20 güvenlik açığını giderdi. Bunlar arasında, başarıyla istismar edilmesi hâlinde SAP sunucularında yönetici ayrıcalıklarıyla rastgele komutlar çalıştırılmasına ve SAP işlemleri ile bunlarla ilişkili iş verileri üzerinde tam denetim sağlanmasına olanak tanıyan, SAP Kernel kodundaki kritik bir açık da yer alıyor.
Açık CVE-2026-44756 olarak izleniyor ve Onapsis araştırmacıları tarafından OVERPASS olarak adlandırıldı. Açığın nedeni, Extended Passport Protocol veya EPP işleme kitaplığındaki klasik bir bellek arabelleği taşması hatası. Etkilenen bileşene, SAP sistemlerini (SAP NetWeaver Application Server dâhil) HTTP, HTTPS ve SMTP üzerinden internete bağlayan SAP Application Server’ın ağ bileşeni SAP Internet Communication Manager aracılığıyla erişilebiliyor.
Potansiyel maruziyet kapsamı
Onapsis, etkilenen bileşeni kullanan ve internete bağlı 10 binden fazla SAP sistemi bulunduğunu tahmin etti. Bu durum, söz konusu sistemleri açığı hedefleyen saldırılara açık hâle getiriyor. Onapsis Teknik Direktörü JP Perez-Etchegoyen, yüksek hassasiyetli parmak izleriyle gerçekleştirilen hedefli bir aramanın, genel internet üzerinden erişilebilen bir SAP arayüzü sunan 10 binden fazla benzersiz IP adresi belirlediğini söyledi.
Perez-Etchegoyen, bu sayının tahmini ve ihtiyatlı olduğunu belirtti; çünkü yalnızca HTTP üzerinden erişilebilen sistemleri kapsıyor ve SAP Web Dispatcher’ı tam olarak tespit etmiyor. Bu bileşen arka uç sistemleri için aracı görevi görüyor, ancak kök yolunda her zaman açık bir tanımlayıcı gösterge sunmuyor. Bu da geniş ölçekli taramalarla tespit edilmesini zorlaştırıyor.
NetWeaver Message Server’da ikinci açık
SAP güncellemeleri, Onapsis araştırmacılarının S4GET adını verdiği, kimlik doğrulamanın bulunmamasından kaynaklanan kritik bir kusur olan SAP NetWeaver Message Server’daki CVE-2026-58240 açığını da giderdi. Bu açığın istismar edilmesi, kimliği doğrulanmamış bir saldırganın SAP kümesinin tamamına erişmesine ve ağ üzerinden kötü amaçlı yükler ile rastgele komutları uzaktan çalıştırmasına olanak tanıyabilir.
Onapsis güvenlik araştırmacısı Pablo Artuso’ya göre açık, SAP GUI istemcilerinin bağlandığı aynı genel bağlantı noktası üzerinden istismar ediliyor. Bu nedenle kullanıcıların oturum açmasını etkilemeden bu bağlantı noktası güvenlik duvarıyla engellenemiyor. İstismar için kimlik bilgileri, sertifika veya önceden mevcut bir yanlış yapılandırma da gerekmiyor. Başarılı bir saldırı, küme içindeki uygulama sunucularında SAP’yi çalıştıran işletim sistemi hesabı olan <sid>adm hesabıyla uzaktan komut çalıştırılmasına yol açabilir.
Bu haber neden önemli?
OVERPASS açığı, dış bağlantıları yöneten bir bileşen üzerinden erişilebilirliği, yönetici ayrıcalıklarıyla komut çalıştırmaya kadar varan yüksek etkiyle birleştiriyor. S4GET ise önceden kimlik doğrulamaya dayanmayan ve uygulama kümesinin tamamını etkileyebilen farklı bir risk yolu ekliyor. Bu nedenle SAP operatörlerinin Eylül 2026 güncellemelerini incelemeye, maruz kalan sistemleri belirlemeye ve ICM ile Message Server bileşenlerine erişim ayarlarını doğrulamaya öncelik vermesi gerekiyor.
Bu gelişme, SAP’nin önceki ay CVE-2026-58231 numaralı Commerce Cloud’daki kritik bir açığı gidermesinin ardından yaşandı. Defused şirketi, açığın yama uygulanmasından birkaç gün sonra fiilen istismar edildiğini söyledi. Ayrıca ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Kasım 2021’den bu yana SAP ürünlerindeki toplam 14 açığı Fiilen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bunlar arasında fidye yazılımı çeteleri tarafından kullanılan üç açık da bulunuyor.