Direct naar de inhoud
Software Supply Chain Security

SAP kernel kwetsbaarheid OVERPASS: RCE zonder login

SAP kernel OVERPASS

SAP heeft beveiligingsupdates gepubliceerd voor meerdere kwetsbaarheden, waaronder een flaw met maximale ernstscore. De kern van het nieuws is de SAP kernel OVERPASS—een probleem dat zonder authenticatie kan worden misbruikt en waarmee aanvallers willekeurige commando’s op de SAP-host kunnen uitvoeren.

Volgens SAP en de meldende partij Onapsis gaat het om een memory corruption-kwetsbaarheid in de verwerking van Extended Passport (EPP)-gegevens. Daarmee ontstaat een directe kans op volledige compromittering van SAP-data en processen, zodra de aanval succesvol is.

Waarom SAP kernel OVERPASS zo ernstig is

De kwetsbaarheid is geregistreerd als CVE-2026-44756 met een CVSS-score van 10.0. Onapsis beschrijft dat de oorzaak zit in het kernel-pad dat EPP-structuren verwerkt: er ontbreekt boundary validation bij het deserialiseren van EPP-data. Daardoor kan een aanvaller met een speciaal gemaakte netwerkrequest onbedoeld gedrag triggeren, met mogelijk een crash en controleverlies als gevolg.

Het belangrijkste is het aanvalspad: de flaw is remote en zonder authenticatie. Bovendien is EPP-verwerking gedeelde kernelcode die door meerdere protocollen wordt gebruikt. Daardoor is de kwetsbaarheid bereikbaar via verschillende ingangen, waaronder de internet-facing weblaag, de SAP GUI-laag en de RFC-laag tussen SAP-systemen.

Wat een succesvolle aanval kan betekenen

Als misbruik lukt, kan een aanvaller controle krijgen over het ontvangende proces en vandaaruit opdrachten uitvoeren op het onderliggende besturingssysteem. De context is cruciaal: de aanvaller kan commando’s uitvoeren met SAP-administratieve privileges.

De bronmelding noemt een reeks impactscenario’s:

  • Lezen van de SAP secure store om databasegegevens, wachtwoordhashes en bedrijfsdata te verkrijgen.
  • Lezen van live sessiedata van gebruikers die op dat moment zijn ingelogd.
  • Opgeslagen credentials ophalen om lateraal door te dringen naar andere SAP-systemen.
  • Wijzigen van applicatiegegevens, systeemconfiguratie en zelfs SAP-binaries.

Onapsis benadrukt daarnaast dat de kwetsbaarheid niet met één simpele netwerkmaatregel “weg te firewallen” is, omdat het proces al start voordat authenticatie in beeld komt.

Bereikbaarheid: niet één ingang, maar meerdere routes

Een extra risico ontstaat door de manier waarop EPP wordt gedeeld in het kernel. In de praktijk betekent dit dat de attack surface groter is dan je op basis van één endpoint zou verwachten. De bron beschrijft dat de fout via meerdere SAP-componenten en communicatieprotocollen te benaderen is, zonder dat er credentitals nodig zijn.

Daarbij geldt: de kwetsbaarheid is niet beperkt tot één specifieke interface. Ook wanneer een organisatie intern goed afschermt, kan internet exposure of koppeling tussen SAP-systemen alsnog een route bieden.

Waarom autorisaties en SoD geen oplossing zijn

Een veelgehoorde gedachte is dat sterke rechten, rollen en Segregation of Duties (SoD) het risico beperken. Voor SAP kernel OVERPASS gaat die aanname niet op.

De meldende partij stelt namelijk dat het kwetsbare codepad al wordt aangeroepen vóórdat er sprake is van authenticatie. Daardoor helpen maatregelen zoals het vastzetten van gebruikers, het aanscherpen van rollen, wachtwoordbeleid of het beperken van transacties niet tegen dit specifieke aanvalstraject.

Met andere woorden: je moet het probleem primair oplossen met de juiste patches en aanvullende detectie en blootstellingsbeperking.

Tweede kritieke update: CVE-2026-58240 (S4GET)

SAP repareert daarnaast een tweede critical flaw: CVE-2026-58240 met CVSS 9.8, aangeduid als S4GET. Ook hier gaat het om misbruik door een aanvaller zonder authenticatie, maar de aard van de fout is anders.

Volgens Onapsis en de aangehaalde onderzoeker gaat het om een logic flaw in plaats van een misconfiguratie. De check ontbreekt in SAP NetWeaver Message Server. Daardoor kunnen onbevoegde acties worden uitgevoerd door een aanvaller met netwerktoegang.

Een extra gevaar komt door de bereikbaarheid: de kwetsbaarheid wordt getriggerd via dezelfde openbare poort die alle SAP GUI-clients gebruiken. Beveiligingsmaatregelen zoals het volledig blokkeren van die poort kunnen niet zomaar, omdat gebruikers anders niet kunnen inloggen.

Bij succesvolle exploit wordt remote code execution gerealiseerd als <sid>adm, de OS-gebruiker die SAP draait. In een cluster betekent dat impact op elke applicatieserver.

Meer kritieke kwetsbaarheden in dezelfde updategolf

Naast OVERPASS en S4GET noemt de bron nog twee kwetsbaarheden met een zeer hoge ernstscore die SAP heeft gepatcht:

  • CVE-2026-76969 (CVSS 9.4): een credential disclosure-kwetsbaarheid in multi-tenant omgevingen die gebruikmaken van het SAP Cloud Application Programming Model (CAP). Een aanvaller kan zonder authenticatie gevoelige credentials verkrijgen en die vervolgens gebruiken om tenantdata te vervangen of te verwijderen.
  • CVE-2026-66768 (CVSS 9.0): een improper access control-probleem in SAP NetWeaver SAP GUI for Java dat het mogelijk maakt om willekeurige commando’s op de onderliggende host uit te voeren.

Hoewel de exacte uitwerking per CVE verschilt, hebben ze gemeen dat het om directe risico’s gaat voor vertrouwelijkheid, integriteit en beschikbaarheid, inclusief datalekken, datamanipulatie en code-uitvoering.

Zijn er al exploits in het wild?

Volgens de bron zijn er geen exploits waargenomen voor deze kwetsbaarheden. Dat betekent echter niet dat uitstel veilig is: door de hoge criticality moeten organisaties de updates met voorrang oppakken.

Onapsis adviseert daarom snelle actie, omdat aanvallen zich in het algemeen sneller verspreiden zodra technische details of werkende aanvalsroutes bekend worden.

Praktische aanbevelingen om nu te doen

De bron geeft meerdere concrete stappen. Je kunt ze gebruiken als leidraad voor je patch- en risicoplan:

  • Inventariseer alle SAP-systemen. Breng per omgeving en versie in kaart waar de betrokken componenten draaien.
  • Patch internet-facing systemen eerst, dus onderdelen die direct bereikbaar zijn vanuit het internet of via externe toegang.
  • Beperk blootstelling waar dat kan zonder de kernfunctionaliteit van SAP te breken.
  • Monitor op exploitpogingen tijdens en na de uitrol van patches, zodat je vroeg kunt ingrijpen als er toch pogingen worden gedaan.
  • Zorg voor zichtbaarheid in de SAP application layer. Alleen dan kun je pogingen tijdig detecteren en gericht onderzoeken.

Deze maatregelen sluiten elkaar niet uit: patching verhelpt de oorzaak, terwijl monitoring helpt bij tijdige respons wanneer er iets toch misgaat.

Extra aandacht voor detectie en incidentrespons

Omdat SAP kernel OVERPASS zonder authenticatie te misbruiken is, kunnen aanvallen proberen te “vallen” op een kwetsbare service zonder dat je vooraf een login- of accountindicator ziet. Dat maakt detectie rondom netwerkverkeer, uitzonderlijke verzoekpatronen en afwijkend procesgedrag extra belangrijk.

Richt monitoring daarom zo in dat je niet alleen naar klassieke security alerts kijkt, maar ook naar tekenen van crash/abnormale termination en anomalieën in de SAP-kernelverwerking. Zo vergroot je de kans dat je vroegtijdig kunt handelen.

Conclusie

De SAP kernel OVERPASS-kwetsbaarheid (CVE-2026-44756, CVSS 10.0) is extreem kritisch door de combinatie van remote bereikbaarheid, gebrek aan authenticatie en de mogelijkheid tot remote code execution met SAP-administratieve privileges. SAP heeft daarnaast meerdere andere high-impact issues gepatcht, waaronder CVE-2026-58240 (S4GET) en andere kwetsbaarheden in NetWeaver en CAP-gerelateerde omgevingen.

Omdat autorisaties en SoD niet beschermen tegen het aanvalspad dat vóór authenticatie start, is het vooral zaak om snel te patchen, blootstelling te beperken en zichtbaarheid en monitoring in de SAP application layer op orde te brengen.

Wil je meer lezen over recente SAP- en productkwetsbaarheden en hoe teams hiermee omgaan? Bekijk dan ook SAP OVERPASS: kritieke EPP-kwetsbaarheid gepatcht en Microsoft patcht record: 974 fixes en 2 zero-days voor context over patchtempo en prioritering bij meerdere kritieke issues tegelijk.

Bron: https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html