SAP 在 2026 年 9 月的更新中修复了多个产品中的 20 个安全漏洞,其中包括 SAP Kernel 代码中的一个极危漏洞。成功利用该漏洞后,攻击者可在 SAP 服务器上以管理员权限执行任意命令,并完全控制 SAP 进程及其关联的业务数据。
该漏洞编号为 CVE-2026-44756,被 Onapsis 研究人员命名为 OVERPASS。其原因是扩展护照协议(Extended Passport Protocol,EPP)处理库中存在传统的缓冲区溢出漏洞。攻击者可通过 SAP Internet Communication Manager 访问受影响组件。该组件是 SAP Application Server 的网络组件,可通过 HTTP、HTTPS 和 SMTP 将 SAP 系统(包括 SAP NetWeaver Application Server)连接到互联网。
潜在暴露范围
Onapsis 估计,超过 1 万个连接到互联网的 SAP 系统正在使用受影响组件,因此可能遭受利用该漏洞的攻击。Onapsis 技术负责人 JP Perez-Etchegoyen 表示,通过使用高精度指纹进行定向搜索,研究人员发现了超过 1 万个独立 IP 地址,这些地址暴露了可通过公共互联网访问的 SAP 接口。
Perez-Etchegoyen 指出,这一数字是保守估计,因为其中只包括可通过 HTTP 访问的系统,并未完整检测 SAP Web Dispatcher。该组件充当后端系统的中介,但其根路径中不一定会显示清晰的识别标志,因此难以通过大规模扫描发现。
NetWeaver Message Server 中的第二个漏洞
SAP 的更新还修复了 SAP NetWeaver Message Server 中的 CVE-2026-58240 漏洞。这是一个由缺少身份验证导致的严重漏洞,被 Onapsis 研究人员命名为 S4GET。未经身份验证的攻击者可能利用该漏洞访问整个 SAP 集群,并通过网络远程执行恶意载荷和任意命令。
据 Onapsis 安全研究员 Pablo Artuso 称,该漏洞通过 SAP GUI 客户端连接所使用的同一个公共端口被利用,因此无法在不影响用户登录的情况下通过防火墙屏蔽该端口。此外,利用该漏洞不需要凭据、证书或预先存在的错误配置;成功利用后,攻击者可能以 <sid>adm 账户执行远程命令。该账户是运行 SAP 的操作系统账户,可作用于集群中的应用服务器。
为什么这条消息很重要?
OVERPASS 漏洞结合了通过处理外部连接的组件进行访问的能力,以及可导致以管理员权限执行命令的高影响。S4GET 则增加了另一条风险路径,因为它不依赖预先身份验证,并可能影响整个应用集群。因此,SAP 运营者需要优先审查 2026 年 9 月的更新,盘点暴露在外的系统,并检查 ICM 和 Message Server 组件的访问设置。
此前,SAP 在上个月修复了 Commerce Cloud 中一个编号为 CVE-2026-58231 的极危漏洞。Defused 公司称,该漏洞在修复后的几天内就已遭到实际利用。此外,自 2021 年 11 月以来,美国网络安全和基础设施安全局(CISA)已将 SAP 产品中的 14 个漏洞加入其已遭实际利用漏洞目录,其中包括 3 个被勒索软件团伙利用的漏洞。