SAP szeptemberi Patch Day
Az SAP szeptemberi Patch Day csomagjának legsúlyosabb hibája a CVE-2026-44756, amelyet az Onapsis OVERPASS néven követ. A maximális, 10,0-s CVSS-besorolású sérülékenység az SAP Kernel Extended Passport adatainak feldolgozásában található. Az EPP-ben kapott hosszmezők nem megfelelő ellenőrzése memóriakorrupcióhoz vezethet. Egy támadó speciálisan kialakított hálózati kéréssel, hitelesítés nélkül és távolról érheti el a hibát.
Az OVERPASS különösen veszélyes, mert az érintett EPP-feldolgozás több SAP kommunikációs útvonalon is használatos, elérhető lehet a webes rétegen, SAP GUI-kapcsolatokon és RFC-n keresztül is. Sikeres kihasználással a támadó operációs rendszer szintű parancsokat futtathat SAP adminisztrátori jogosultsággal, ami az SAP-rendszer, valamint az abban kezelt üzleti adatok és folyamatok teljes kompromittálásához vezethet. Egyetlen hálózati szűrési szabály ezért nem tekinthető megfelelő védelemnek.
A szeptemberi javítások között további kritikus hibák is vannak. A CVE-2026-58240 (S4GET, CVSS 9.8) az SAP NetWeaver Message Servert érinti, és lehetővé teheti jogosulatlan komponensek regisztrálását. A CVE-2026-76969 (CVSS 9.4) SAP CAP multitenant alkalmazásokból hitelesítő adatokat szivárogtathat ki, míg a CVE-2026-66768 (CVSS 9.0) SAP GUI for Java környezetben vezethet parancsfuttatáshoz.
Az OVERPASS esetében nincs olyan általános kerülőmegoldás, amely minden támadási útvonalat lezárna, ezért az Onapsis azonnali kernel-frissítést javasol az SAP Security Note 3747649 alapján. A közzétételkor nem észleltek aktív kihasználást, de a hitelesítés nélküli, több protokollon elérhető RCE miatt a javítás sürgős.