NCSC bevestigt kritiek SAP-lek OVERPASS in twaalf producten

NCSC bevestigt kritieke kwetsbaarheden in twaalf SAP-producten, met daarbij het maximale OVERPASS-lek CVE-2026-44756 (CVSS 10).

Het Nationaal Cyber Security Centrum heeft een advisory gepubliceerd over kwetsbaarheden in maar liefst twaalf SAP-producten. Onder de elf verholpen CVE’s zit CVE-2026-44756, beter bekend als OVERPASS, met de maximale CVSS-score van 10.0. CybersecurityNieuws.nl berichtte hier eerder al over; de NCSC-advisory bevestigt nu officieel welke SAP-onderdelen kwetsbaar zijn.

De lijst is aanzienlijk langer dan alleen de SAP Kernel en Web Dispatcher. Getroffen zijn de Extended Passport Protocol (EPP) processing library, SAP NetWeaver Message Server, de npm-package @sap/cds-mtxs, SAP GUI for Java, SAP ABAP Development Tools voor NetWeaver AS ABAP, SAP Integration Suite, SAP NetWeaver Business Client, SAP Web Dispatcher, Internet Communication Manager, SAP Content Server, de Intercompany Matching and Reconciliation-module van S/4HANA en SAP Manufacturing Integration and Intelligence.

Naast OVERPASS bevat de patchronde tien andere kwetsbaarheden, waaronder CVE-2026-58240 (CVSS 9,8) in de NetWeaver Message Server, CVE-2026-76969 (CVSS 9,4) en CVE-2026-2332 (CVSS 9,1). De problemen variëren van ontbrekende authenticatie en SQL-injectie tot XXE en SSRF, stuk voor stuk fouten waarmee een aanvaller de vertrouwelijkheid, integriteit of beschikbaarheid van SAP-omgevingen kan aantasten.

Voor beheerders is de boodschap simpel: check niet alleen de kernelversie, maar het hele SAP-landschap. Wie ABAP-ontwikkeltools, de Integration Suite, GUI for Java of de Content Server draait, staat evengoed op de lijst. Geef prioriteit aan systemen die vanaf internet bereikbaar zijn en installeer de bijbehorende SAP Security Notes zo snel mogelijk, ook op onderdelen die op het eerste gezicht minder voor de hand liggend zijn dan de kernel zelf.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.