Секреты, команды и бизнес-данные. SAP закрыла максимальную RCE в ядре

leer en español

4899
Секреты, команды и бизнес-данные. SAP закрыла максимальную RCE в ядре

Один запрос до авторизации способен поставить корпоративную систему под полный контроль.

image

Один специально сформированный запрос к SAP может пройти раньше проверки логина, добраться до ядра и дать злоумышленнику контроль над сервером. В результате атакующий получает доступ не только к приложению, но и к учётным данным, активным сессиям, финансовой информации и другим бизнес-данным компании.

Критическая уязвимость CVE-2026-44756 получила максимальные 10 баллов по CVSS и название OVERPASS. Проблема находится в коде SAP Kernel, который обрабатывает Extended Passport Protocol (EPP). SAP использует EPP для трассировки запросов и отслеживания вызовов между связанными системами.

Главная опасность связана с моментом обработки EPP. Ядро разбирает структуру при открытии нового сеанса ещё до аутентификации пользователя. Поэтому блокировка учётных записей, сложные пароли, роли и ограничения полномочий не мешают атаке. Специально сформированный запрос позволяет захватить процесс и выполнить произвольные команды операционной системы с административными правами SAP.

Проблема затрагивает сразу несколько путей доступа. Атакующий может добраться до уязвимого кода через веб-слой SAP Internet Communication Manager и SAP Web Dispatcher, соединения SAP GUI или Remote Function Call. Закрытие одного протокола снижает поверхность атаки, но не устраняет саму уязвимость.

После успешного взлома злоумышленник способен читать SAP Secure Store, извлекать реквизиты доступа к базам данных и хэши паролей, перехватывать данные активных пользовательских сессий и получать сохранённые учётные данные для перемещения между связанными SAP-системами. Доступ также позволяет менять конфигурацию, приложения и сами бинарные файлы SAP. Среди возможных сценариев специалисты называют кражу финансовой и кадровой информации, изменение банковских реквизитов поставщиков, создание привилегированных пользователей, установку бэкдоров и запуск программ-вымогателей.

OVERPASS присутствует в общем коде ядра, поэтому круг потенциально затронутых продуктов получился большим. В него входят SAP S/4HANA, SAP ERP и Business Suite, NetWeaver Application Server ABAP, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager и другие решения на том же ядре. Специалисты Onapsis обнаружили более 10 тыс. уникальных IP-адресов с доступными из интернета веб-интерфейсами SAP и считают такую оценку консервативной.

На момент публикации признаков эксплуатации OVERPASS в реальных атаках команда Onapsis не обнаружила. Однако прошлые инциденты показывали, что злоумышленники способны разбирать выпущенные SAP исправления и переходить к эксплуатации критических ошибок за считаные дни. Поэтому администраторов призывают в первую очередь проверить версии ядра на системах, доступных из интернета, а затем обновить внутренние, тестовые и забытые экземпляры.

SAP закрыла уязвимость в рамках сентябрьского выпуска обновлений безопасности, выпустив Security Note 3747649. Один комплект исправлений ядра перекрывает все известные пути эксплуатации CVE-2026-44756.

По оценке Onapsis, полностью устранить риск можно только обновлением ядра. Сетевые ограничения способны временно сократить поверхность атаки, но не защищают все интерфейсы одновременно, поскольку уязвимый EPP обрабатывается через несколько протоколов ещё до проверки полномочий.

Скорость реакции для SAP-систем уже становилась критическим фактором совсем недавно. В августе злоумышленники начали атаковать SAP Commerce Cloud через другую уязвимость с оценкой CVSS 10.0 всего через три дня после выпуска исправления, причём публичного эксплойта на тот момент ещё не было.

Ещё более показательный сценарий произошёл с SAP NetWeaver в 2025 году. Уязвимость CVE-2025-31324 с максимальной оценкой быстро перешла от скрытых атак к массовой эксплуатации, после чего к кампании подключились вымогатели, а на скомпрометированных серверах находили вредоносные веб-оболочки.