SAP waarschuwt voor kritieke kernel-kwetsbaarheid OVERPASS

SAP patcht 20 kwetsbaarheden, waaronder OVERPASS: een kritieke kernel-fout (CVSS 10.0) die systemen zonder inloggegevens volledig blootlegt.

SAP heeft in zijn beveiligingsupdate van september twintig kwetsbaarheden gedicht, waaronder een fout met de hoogst mogelijke ernstscore. De kwetsbaarheid, door onderzoekers van Onapsis OVERPASS gedoopt en geregistreerd als CVE-2026-44756, zit in de Extended Passport Protocol-bibliotheek van de SAP Kernel en heeft een CVSS-score van 10.0.

Het probleem is een buffer overflow die ontstaat doordat SAP geen grenscontrole uitvoert bij het deserialiseren van extern aangeleverde lengtevelden. Een aanvaller kan de fout zonder inloggegevens misbruiken via de SAP Internet Communication Manager (ICM), het onderdeel dat de applicatieserver via HTTP, HTTPS en SMTP met internet verbindt. Succesvolle exploitatie geeft volledige controle: willekeurige commando’s uitvoeren met beheerdersrechten, databasewachtwoorden en hashes buitmaken, actieve gebruikerssessies uitlezen en data of programmacode aanpassen.

Getroffen zijn Kernel-versies 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04 en 9.16 tot en met 9.20, plus Web Dispatcher 9.16, 9.18, 9.19 en 9.20. Onapsis schat dat wereldwijd meer dan 10.000 internet-gerichte SAP-systemen de kwetsbare component draaien.

Ook los van OVERPASS was het een zware patchronde. SAP verhielp daarnaast CVE-2026-58240 (CVSS 9,8), een ontbrekende authenticatiecontrole in de NetWeaver Message Server waarmee aanvallers zonder enige inloggegevens of certificaat toegang krijgen tot hele systeemclusters. Ook een eerder gemelde kwetsbaarheid in Commerce Cloud (CVE-2026-58231) wordt volgens beveiligingsbedrijf Defused al actief misbruikt.

Sinds 2021 staan al veertien SAP-lekken op de CISA-lijst van actief misbruikte kwetsbaarheden, drie daarvan zijn ooit door ransomwaregroepen ingezet.

Voor Nederlandse SAP-beheerders is dit geen patch om op de lange baan te schuiven. Controleer welke Kernel- en Web Dispatcher-versies in gebruik zijn, installeer de SAP Security Note voor CVE-2026-44756 met voorrang op internet-gerichte systemen en beperk ondertussen de blootstelling van ICM-poorten waar mogelijk. Ook de NetWeaver Message Server verdient een snelle controle, want die kwetsbaarheid vraagt geen enkele vorm van authenticatie.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.