CVE-2026-44756:SAP Kernel OVERPASS满分缓冲区溢出漏洞预警,超万台系统暴露公网

SAP在2026年9月安全更新中修复20个漏洞,其中SAP Kernel的OVERPASS漏洞(CVE-2026-44756)获满分severity评级:未认证攻击者可以在受影响主机上以管理员权限执行任意命令。安全公司Onapsis估算,超过1万台面向互联网的SAP系统暴露在潜在攻击范围内。

事件概述

OVERPASS由Onapsis研究团队发现并报告,存在于SAP Kernel的Extended Passport Protocol(EPP)处理库中,根因是典型的缓冲区溢出。漏洞可经由SAP Internet Communication Manager(ICM)触发——ICM是将SAP NetWeaver应用服务器接入HTTP、HTTPS与SMTP的联网组件,通常直接面对业务流量。

技术细节

利用该漏洞无需任何有效凭证。攻击者通过ICM发送特制请求即可触发内存破坏,进而在SAP主机上以管理员权限执行任意命令,完全接管底层SAP进程与业务数据。Onapsis CTO JP Perez-Etchegoyen指出,高保真指纹扫描已识别出超过1万个暴露SAP Web界面的公网IP,且该数字偏保守——SAP Web Dispatcher因不返回特征banner,实际暴露面更大。

同批修复的还有NetWeaver Message Server缺失认证漏洞S4GET(CVE-2026-58240)。未认证攻击者可通过SAP GUI客户端使用的同一公共端口访问整个系统集群,在集群内所有应用服务器上以adm用户(运行SAP的操作系统级用户)执行任意命令。由于攻击流量与正常GUI登录使用相同端口,无法在不中断终端用户登录的前提下用防火墙阻断。

影响评估

  • CVE-2026-44756:满分severity,缓冲区溢出,未认证远程利用,攻击面为ICM。
  • CVE-2026-58240:缺失认证,未认证集群级远程代码执行。
  • SAP服务全球最大100家企业中的99家,承载核心财务与业务流程,主机失陷意味着关键业务数据直接暴露。
  • CISA自2021年11月以来已将14个SAP漏洞列入在野利用目录,其中3个曾被勒索组织滥用;上月修复的Commerce Cloud漏洞CVE-2026-58231在补丁发布数天后即遭在野利用。

修复建议

  • 立即应用SAP 2026年9月安全更新,这是唯一完整修复手段。
  • 通过WAF或反向代理限制公网对ICM的访问,仅暴露必要业务接口。
  • 审计Message Server端口的网络暴露情况,评估能否将GUI访问收敛至内网或VPN。
  • 参考F5类边界设备的历史教训,SAP类核心业务系统补丁周期应压缩至数天内。

参考来源