SAP heeft onlangs 20 nieuwe en bijgewerkte security notes gepubliceerd. Eén daarvan is extra urgent: een kritieke EPP kwetsbaarheid die is gelabeld als CVE-2026-44756 met een CVSS-score van 10/10. Volgens beveiligingsbedrijf Onapsis gaat het om een memory corruption-probleem dat, zodra het wordt geraakt, kan leiden tot zeer vergaande aanvallen.
In dit artikel zetten we op een rij wat SAP precies heeft gepatcht, waarom de aanval bijzonder ingrijpend kan zijn en welke SAP-onderdelen geraakt worden.
Wat is de kritieke EPP kwetsbaarheid (CVE-2026-44756)?
De kwetsbaarheid staat bekend als OVERPASS en bevindt zich in Extended Passport (EPP) Processing. Onapsis beschrijft dat de oorzaak ligt in het ontbreken van boundary-validaties bij het deserialiseren van EPP-data. Daardoor kan het verwerken van externe lengtevelden leiden tot onveilig geheugengedrag.
Omdat de bug in de SAP kernel code zit, is de impact breder dan alleen een specifiek component. EPP wordt bovendien gebruikt voor tracing binnen meerdere SAP-toepassingen, wat verklaart waarom meerdere delen van het SAP-landschap kunnen worden geraakt.
Wat kan een aanvaller met OVERPASS bereiken?
De OVERPASS-bug is volgens Onapsis te misbruiken door ongeauthenticeerde aanvallers. Concreet worden onder meer de volgende scenario’s genoemd:
- willekeurige commando’s uitvoeren op het systeem
- databasecredentials en password hashes terughalen
- live sessies van ingelogde gebruikers uitlezen
- data wijzigen, inclusief configuraties en SAP-binaries
Een belangrijke factor voor de ernst is dat de getroffen componenten draaien onder het besturingssysteemaccount dat ook eigenaar is van de SAP-installatie. Code execution onder dat account betekent in de praktijk dat een aanvaller controle kan krijgen die neerkomt op het compromis van het SAP-systeem als geheel.
Waarom is het moment van verwerken zo belangrijk?
Onapsis benadrukt dat EPP wordt verwerkt op het moment dat een nieuwe user session wordt geopend. Dat betekent dat de kwetsbaarheid al “binnen” kan zijn vóórdat typische beveiligingsmechanismen hun controle uitvoeren.
Concreet zegt Onapsis dat de evaluatie van toegangsbeslissingen pas later volgt, terwijl de kwetsbaarheid eerder wordt geraakt. Het gaat dan onder andere om controles zoals:
- user locks
- rollen en authorization objects
- logon policies
Daarom vormen deze maatregelen volgens Onapsis geen echte barrière voor de aanvaller.
Welke routes kunnen de kwetsbaarheid bereiken?
De bug kan volgens Onapsis worden bereikt via minstens drie vectors, waaronder:
- webverzoeken
- de SAP GUI-protocolverbinding
- Remote Function Call (RFC)-verbindingen
De kwetsbare functionaliteit is bovendien standaard aanwezig tussen ABAP-systemen voor bepaalde communicatie. De aanval kan dus plaatsvinden zodra een sessie tot stand komt en er een verbinding loopt via de genoemde protocollen.
Welke SAP-producten zijn betrokken?
Omdat de kwetsbaarheid zich in de kernelcode bevindt, noemt Onapsis meerdere SAP-oplossingen die leunen op die getroffen code. Voorbeelden die in de berichtgeving worden genoemd:
- S/4HANA
- ERP en Business Suite (ECC)
- NetWeaver
- Web Dispatcher
- BW/4HANA
- Enterprise Portal
- PI/PO
- Solution Manager en overige varianten
Dit maakt patching niet alleen relevant voor één “apparaat” of applicatie, maar voor het bredere platform waarop organisaties hun processen draaien.
Zijn er aanwijzingen voor misbruik in het wild?
Onapsis meldt dat er geen aanwijzingen zijn dat de kwetsbaarheid al is misbruikt in de praktijk. SAP vermeldt daarnaast ook geen in-the-wild exploitation in de context van deze release.
Dat neemt niet weg dat het risico op korte termijn toeneemt zodra patches beschikbaar zijn: aanvallers richten zich dan vaak snel op nog niet-geüpdatete omgevingen.
Extra kritieke patches in dezelfde update: viermaal belangrijker
Naast CVE-2026-44756 lost SAP met de nieuwe security notes ook drie andere kritieke beveiligingsproblemen op. Het gaat om:
- CVE-2026-58240 – ontbrekende authenticatiecheck in NetWeaver
- CVE-2026-76969 – credential disclosure in multitenant-toepassingen met CAP (Cloud Application Programming Model)
- CVE-2026-66768 – ontoereikende toegangscontrole in NetWeaver
Verder noemt Onapsis een missing authentication issue met de naam S4GET. Dit issue kan volgens het bedrijf remote, ongeauthenticeerde aanvallers in staat stellen om ongeautoriseerde componenten te registreren en acties uit te voeren zonder de juiste authorization. Onapsis stelt daarbij dat het probleem in de modern kernel zit en dat elke S/4HANA 2025 release en eerder getroffen is.
Praktische aanbevelingen voor beheerders
Wat kun je nu concreet doen als je SAP-omgevingen beheert? Richt je aanpak op snelheid én gecontroleerde vernieuwing.
- Beoordeel impact: inventariseer welke van de genoemde SAP-componenten bij jullie actief zijn (zoals NetWeaver, S/4HANA en verbindingslagen zoals SAP GUI/RFC).
- Plan patching: behandel de update rond CVE-2026-44756 als een hoge prioriteit, ook als er nog geen misbruiksignalen zijn.
- Check communicatiepaden: kijk naar webverkeer, SAP GUI en RFC-connectiviteit, omdat de kwetsbaarheid via meerdere vectors kan worden geraakt.
- Laat validaties van rollen en policies niet “compenseren”: gezien het timingprobleem rondom session opening, zijn toegangscontroles alleen niet genoeg.
Wil je je bredere aanpak tegen geavanceerde aanvallen aanscherpen? Lees dan ook hoe moderne aanvallen credentials en toegang kunnen omzeilen, bijvoorbeeld in autonome AI-agents die in uren duizenden credentials verzamelen.
Waarom dit in het bredere beveiligingsbeeld past
De OVERPASS-kwetsbaarheid laat zien hoe kwetsbaar een kerncomponent kan zijn. Omdat de fout in de kernelcode zit en wordt getriggerd bij sessieopbouw, is de aanval niet afhankelijk van een specifieke “feature” die alleen voor een klein publiek zichtbaar is.
Daarom is security patching bij SAP niet alleen een IT-proces, maar ook onderdeel van Software Supply Chain Security en platformrisicobeheersing: je wilt voorkomen dat bekende, kritieke fouten ongerepareerd blijven in omgevingen die bedrijfsprocessen dragen.
Conclusie
SAP heeft met een nieuwe set security notes een kritieke EPP kwetsbaarheid gepatcht: CVE-2026-44756 (OVERPASS). De bug kan door ongeauthenticeerde aanvallers worden misbruikt om systeemcommando’s uit te voeren, credentials te verkrijgen, sessies te lezen en data te wijzigen. Daarbij wordt de kwetsbaarheid volgens Onapsis geraakt bij het openen van een sessie, waardoor bestaande controles pas later aan bod komen.
Gecombineerd met de drie andere kritieke fouten in dezelfde update is dit een patchronde die je als beheerteam met hoge urgentie moet behandelen.
Bron: https://www.securityweek.com/sap-patches-critical-extended-passport-processing-vulnerability/
