SAP corrige falha crítica no kernel que permite execução remota de código sem autenticação
9 de Setembro de 2026

A SAP divulgou atualizações de segurança para corrigir várias vulnerabilidades, incluindo uma falha de gravidade máxima no processamento do Extended Passport (EPP), que poderia comprometer severamente a confidencialidade, a integridade e a disponibilidade da aplicação.

A vulnerabilidade, identificada como CVE-2026-44756 e com pontuação CVSS 10,0, é descrita como um caso de corrupção de memória. Descoberta e reportada pela empresa de segurança SAP Onapsis, ela recebeu o nome-código OVERPASS.

A falha está no processamento do Extended Passport (EPP) pelo kernel da SAP e pode ser explorada remotamente, sem autenticação. Na prática, isso permite que agentes maliciosos executem comandos arbitrários do sistema operacional no host SAP com privilégios administrativos da SAP, levando à comprometimento total dos dados e processos de negócios sob a plataforma.

A CVE-2026-44756 decorre da ausência de validação de limites durante a desserialização dos dados de EPP, o que causa uma violação de segurança de memória ao processar campos de tamanho fornecidos externamente. Um atacante sem autenticação pode explorar essa falha ao enviar requisições de rede malformadas, com um cabeçalho EPP adulterado, provocando comportamento indevido e encerramento anormal do programa.

“OVERPASS é uma falha no código do kernel da SAP que processa essa estrutura. Uma requisição especialmente criada e enviada a um sistema afetado pode ser usada para assumir o controle do processo que a recebe e, a partir daí, executar comandos do sistema operacional no host”, afirmou o CTO da Onapsis, JP Perez-Etchegoyen.

“Como o processamento de EPP é código compartilhado do kernel e é usado por mais de um protocolo, a falha pode ser alcançada pela camada web exposta à internet, pela camada SAP GUI à qual todo usuário final se conecta e pela camada RFC que liga sistemas SAP entre si. Ela é acessível por vários componentes da SAP e por vários protocolos de comunicação, nenhum deles exigindo credenciais, então nenhum controle de rede isolado consegue mitigar totalmente o risco.”

Uma exploração bem-sucedida pode permitir que um atacante leia o repositório seguro da SAP para recuperar credenciais de banco de dados, hashes de senhas e todos os dados de negócio armazenados; leia os dados de sessão ativos de usuários autenticados; extraia credenciais salvas para se movimentar lateralmente para outros sistemas SAP; e altere dados da aplicação, a configuração do sistema e os binários da SAP.

A segunda falha crítica corrigida pela SAP é a CVE-2026-58240 , com pontuação CVSS 9,8, uma falha de verificação de autenticação no SAP NetWeaver Message Server que pode ser explorada por atacantes sem autenticação e com acesso à rede para executar ações não autorizadas. A Onapsis, que também descobriu a vulnerabilidade, batizou a falha de S4GET.

“S4GET é uma falha de lógica, não uma má configuração”, disse o pesquisador de segurança Pablo “Partu” Agustin Artuso. “Ela está presente nas linhas de kernel 9.x da SAP, os kernels sobre os quais rodam o SAP S/4HANA e o SAP S/4HANA Cloud Private Edition, e potencialmente outros produtos baseados em ABAP também.”

“O que a torna particularmente perigosa é a sua alcançabilidade: a falha é acionada pelo mesmo porto público ao qual todo cliente SAP GUI se conecta, portanto não pode ser bloqueada por firewall sem quebrar o logon do usuário final. A exploração não exige credenciais, certificado nem qualquer má configuração pré-existente. Um ataque bem-sucedido resulta em execução remota de código completa como <sid>adm, o usuário no nível do sistema operacional que executa a SAP, em todos os servidores de aplicação do cluster.”

Outras duas falhas críticas corrigidas pela SAP são as seguintes:

CVE-2026-76969 , com pontuação CVSS 9,4, uma vulnerabilidade de divulgação de credenciais em aplicações multilocatário que usam o SAP Cloud Application Programming Model (CAP). Ela permite que um atacante sem autenticação obtenha credenciais sensíveis ao enviar requisições especialmente criadas e, em seguida, use essas credenciais para substituir ou excluir dados de um locatário.

CVE-2026-66768 , com pontuação CVSS 9,0, uma vulnerabilidade de controle de acesso inadequado no SAP NetWeaver SAP GUI for Java que permite a execução de comandos arbitrários no host subjacente.

Embora nenhuma das vulnerabilidades tenha sido explorada até o momento, a gravidade das falhas exige atenção imediata. A Onapsis recomenda que os usuários façam o inventário de todos os sistemas SAP, apliquem os patches primeiro nos sistemas expostos à internet e depois nas instâncias internas, reduzam a exposição sempre que possível e monitorem tentativas de exploração.

“Garanta visibilidade sobre a camada de aplicação SAP para que tentativas de exploração dessa vulnerabilidade possam ser detectadas e investigadas enquanto a distribuição das correções estiver em andamento”, disse Perez-Etchegoyen sobre a CVE-2026-44756 .

“Há um ponto que vale dizer de forma direta: autorizações da SAP e controles de segregação de funções (SoD) não ajudam. O código vulnerável é executado antes de qualquer etapa de autenticação, portanto bloquear usuários, endurecer perfis, impor políticas de senha ou restringir o acesso a transações não tem efeito sobre esse caminho de ataque.”

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...