SAPが最大深刻度の「OVERPASS」カーネル脆弱性を警告

SAPは2026年9月のセキュリティアップデートで、複数製品にまたがる20件の脆弱性を修正しました。この中には、SAPカーネルコードにおける最大深刻度のメモリ破損の欠陥も含まれています。

CVE-2026-44756として追跡され、この脆弱性を報告したOnapsisのセキュリティ研究者らによって「OVERPASS」と名付けられたこの脆弱性は、Extended Passport Protocol(EPP)処理ライブラリにおける典型的なバッファオーバーフローの弱点に起因しています。

この脆弱性の悪用に成功すると、権限を持たない攻撃者であっても、脆弱なSAPホスト上で管理者権限による任意のコマンドを実行できるようになり、SAPプロセスおよび業務データが根本から侵害されてしまいます。

この脆弱性は、SAPアプリケーションサーバーのネットワーキングコンポーネントであり、HTTP、HTTPS、SMTPを介してSAPシステム(SAP NetWeaver Application Server)をインターネットに接続するSAP Internet Communication Manager(ICM)経由で悪用可能です。

Onapsisの推計によると、1万台を超えるインターネット公開SAPシステムがこの脆弱なコンポーネントを使用しており、CVE-2026-44756の脆弱性を悪用する攻撃にさらされる可能性があります。

Onapsisの最高技術責任者(CTO)であるJP Perez-Etchegoyen氏は火曜日、次のように述べています。「高精度フィンガープリントを用いた対象を絞った調査により、公衆インターネットからアクセス可能なSAP Webインターフェースを提示する固有のインターネット公開IPアドレスが1万件を超えることが判明しました。しかもこの数字は控えめな見積もりです」。

「この数字はHTTPで到達可能なシステムのみをカウントしたものであり、SAP Web Dispatcherについては実質的に過小評価となっています。SAP Web Dispatcherはバックエンドをプロキシする形になっており、ルートパスで識別可能なSAPバナーを返さないため、インターネット全体を対象としたスキャナーによる特定が構造的に困難だからです」。

SAPのNetWeaverメッセージサーバーにおけるS4GET、ロジックの欠陥

SAPはこの日、SAP NetWeaverメッセージサーバーにおける重大な認証欠落の脆弱性であるCVE-2026-58240も修正しました。この脆弱性はOnapsis Research Labsによって「S4GET」と名付けられています。

この脆弱性の悪用に成功すると、認証を受けていない攻撃者であってもSAPシステムクラスタ全体にアクセスできるようになり、ネットワーク全体にわたって悪意あるペイロードや任意のコマンドをリモートで実行できてしまいます。

Onapsisのセキュリティ研究者Pablo Artuso氏は、次のように説明しています。「この脆弱性は、あらゆるSAP GUIクライアントが接続に使う公開ポートと同じポートを通じてトリガーされるため、エンドユーザーのログオンを壊すことなくファイアウォールで遮断することができません」。

「悪用にあたって、認証情報も証明書も、既存の設定ミスさえも一切必要ありません。攻撃に成功すると、クラスタ内のすべてのアプリケーションサーバー上で、SAPを実行するOSレベルのユーザーであるadmとして、完全なリモートコード実行が可能になります」。

先月、SAPはクラウドベースのeコマースプラットフォームであるCommerce Cloudにおいて、別の最大深刻度の脆弱性(CVE-2026-58231)を修正しています。この脆弱性については、脅威インテリジェンス企業のDefusedが、パッチ適用から数日後に実際の攻撃で悪用されていると指摘しています

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は2021年11月以降、14件のSAPセキュリティ脆弱性を実際に悪用が確認された脆弱性のリストに追加しており、その中にはランサムウェアの犯罪集団に悪用された3件も含まれています。

SAPはドイツの多国籍ソフトウェア企業で、2025会計年度の総収益は360億ユーロを超え、世界の大企業トップ100社のうち99社にサービスを提供しています。

翻訳元: https://www.bleepingcomputer.com/news/security/sap-warns-of-maximum-severity-overpass-kernel-vulnerability/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。