网络安全

SAP 警告 SAP 内核中的高危 OVERPASS 漏洞

SAP 在 2026 年 9 月的安全更新中修复了 20 个漏洞,其中包括 SAP 内核中的一个极危漏洞,该漏洞可能允许未经身份验证的攻击者以管理员权限执行命令。研究人员估计,互联网上暴露的 1 万多个 SAP 系统可能受到影响。

2026-09-08
2 分钟阅读
10 浏览量
فريق تحرير certi.news
SAP 警告 SAP 内核中的高危 OVERPASS 漏洞

SAP 在 2026 年 9 月的更新中修复了多个产品中的 20 个安全漏洞,其中包括 SAP Kernel 代码中的一个极危漏洞。成功利用该漏洞后,攻击者可在 SAP 服务器上以管理员权限执行任意命令,并完全控制 SAP 进程及其关联的业务数据。

该漏洞编号为 CVE-2026-44756,被 Onapsis 研究人员命名为 OVERPASS。其原因是扩展护照协议(Extended Passport Protocol,EPP)处理库中存在传统的缓冲区溢出漏洞。攻击者可通过 SAP Internet Communication Manager 访问受影响组件。该组件是 SAP Application Server 的网络组件,可通过 HTTP、HTTPS 和 SMTP 将 SAP 系统(包括 SAP NetWeaver Application Server)连接到互联网。

潜在暴露范围

Onapsis 估计,超过 1 万个连接到互联网的 SAP 系统正在使用受影响组件,因此可能遭受利用该漏洞的攻击。Onapsis 技术负责人 JP Perez-Etchegoyen 表示,通过使用高精度指纹进行定向搜索,研究人员发现了超过 1 万个独立 IP 地址,这些地址暴露了可通过公共互联网访问的 SAP 接口。

Perez-Etchegoyen 指出,这一数字是保守估计,因为其中只包括可通过 HTTP 访问的系统,并未完整检测 SAP Web Dispatcher。该组件充当后端系统的中介,但其根路径中不一定会显示清晰的识别标志,因此难以通过大规模扫描发现。

NetWeaver Message Server 中的第二个漏洞

SAP 的更新还修复了 SAP NetWeaver Message Server 中的 CVE-2026-58240 漏洞。这是一个由缺少身份验证导致的严重漏洞,被 Onapsis 研究人员命名为 S4GET。未经身份验证的攻击者可能利用该漏洞访问整个 SAP 集群,并通过网络远程执行恶意载荷和任意命令。

据 Onapsis 安全研究员 Pablo Artuso 称,该漏洞通过 SAP GUI 客户端连接所使用的同一个公共端口被利用,因此无法在不影响用户登录的情况下通过防火墙屏蔽该端口。此外,利用该漏洞不需要凭据、证书或预先存在的错误配置;成功利用后,攻击者可能以 <sid>adm 账户执行远程命令。该账户是运行 SAP 的操作系统账户,可作用于集群中的应用服务器。

为什么这条消息很重要?

OVERPASS 漏洞结合了通过处理外部连接的组件进行访问的能力,以及可导致以管理员权限执行命令的高影响。S4GET 则增加了另一条风险路径,因为它不依赖预先身份验证,并可能影响整个应用集群。因此,SAP 运营者需要优先审查 2026 年 9 月的更新,盘点暴露在外的系统,并检查 ICM 和 Message Server 组件的访问设置。

此前,SAP 在上个月修复了 Commerce Cloud 中一个编号为 CVE-2026-58231 的极危漏洞。Defused 公司称,该漏洞在修复后的几天内就已遭到实际利用。此外,自 2021 年 11 月以来,美国网络安全和基础设施安全局(CISA)已将 SAP 产品中的 14 个漏洞加入其已遭实际利用漏洞目录,其中包括 3 个被勒索软件团伙利用的漏洞。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻