Wouter Hoeffnagel - 09 september 2026

SAP dicht kritiek lek in kernel van SAP-systemen

Een kritieke kwetsbaarheid is ontdekt in de kernel van SAP-systemen waarmee aanvallers zonder inloggegevens op afstand willekeurige opdrachten kunnen uitvoeren op SAP-servers, met beheerdersrechten. De ernst van het lek, aangeduid als CVE-2026-44756 en OVERPASS genoemd, krijgt de maximale score van 10.0 op de CVSS-schaal. Een patch die de kwetsbaarheid verhelpt is inmiddels beschikbaar.

SAP dicht kritiek lek in kernel van SAP-systemen image

Het lek is ontdekt door Onapsis Research Labs. De kwetsbaarheid zit in de manier waarop de SAP-kernel de zogeheten Extended Passport (EPP) verwerkt, een standaardstructuur die klanten aan hun verzoeken koppelen om traceringen tussen gekoppelde systemen mogelijk te maken. Omdat deze verwerking plaatsvindt zodra een nieuwe sessie wordt geopend, gebeurt dit voordat een gebruiker is geauthenticeerd. Daardoor bieden gebruikerslocks, autorisatierollen en andere toegangscontroles geen bescherming tegen deze aanvalsroute.

Drie ingangen tot hetzelfde lek

De fout is bereikbaar via drie afzonderlijke onderdelen van SAP-systemen: de weblaag die onder meer Fiori en WebGUI aanstuurt, de SAP GUI-laag waarmee elke gebruiker inlogt, en de RFC-laag waarmee SAP-systemen onderling communiceren. Volgens Onapsis gaat het niet om aparte kwetsbaarheden, maar om verschillende routes naar dezelfde onderliggende fout in gedeelde kernelcode. Dat betekent ook dat het afschermen van één protocol geen volledige bescherming biedt zolang de andere routes openstaan.

De getroffen code maakt volgens Onapsis deel uit van de basis waarop het merendeel van SAP's bedrijfssoftware draait, waaronder SAP S/4HANA, SAP ERP, de SAP Business Suite, SAP NetWeaver Application Server ABAP, SAP BW/4HANA, SAP Enterprise Portal, SAP PI/PO en SAP Solution Manager. Een gerichte zoekactie identificeerde meer dan 10.000 unieke, vanaf het publieke internet bereikbare IP-adressen met een SAP-webinterface, een aantal dat volgens de onderzoekers nog een onderschatting is. De blootstelling concentreert zich vooral in de Verenigde Staten, Duitsland, India en China.

Ook interne netwerken kwetsbaar

Naast internetgerichte systemen lopen ook systemen zonder externe webkoppeling risico. De SAP Dispatcher, die inlogverzoeken via de klassieke SAP GUI verwerkt, is doorgaans bereikbaar binnen interne bedrijfsnetwerken, omdat elke gebruiker deze route nodig heeft om in te loggen. Een aanvaller die al toegang heeft tot een intern netwerk, bijvoorbeeld via een gephishte werkplek of gecompromitteerd VPN-account, zou hierdoor alsnog misbruik kunnen maken van het lek, ook als het betreffende systeem nooit online is gepubliceerd.

Volledige toegang tot het onderliggende besturingssysteemaccount waaronder SAP draait, kan aanvallers volgens Onapsis in staat stellen wachtwoorden en databasegegevens te bemachtigen, actieve gebruikerssessies uit te lezen, zich lateraal te verplaatsen naar gekoppelde SAP-systemen en systeembestanden te wijzigen. Dit brengt diverse risico's met zich mee waarschuwt het beveiligingsbedrijf, waaronder de inzet van ransomware, diefstal van bedrijfsgegevens, fraude met financiële gegevens en het ontstaan van meldplichtige incidenten onder regelgeving als GDPR, SOX, NIS2, HIPAA en PCI-DSS.

Geen actief misbruik waargenomen

Onapsis meldt dat er op het moment van publicatie nog geen actief misbruik van de kwetsbaarheid in het wild is vastgesteld. SAP en Onapsis roepen organisaties op de beschikbare patch zo snel mogelijk te installeren.

Cloud Provider Community Day - Fundaments Brandwebbing/Previder wk 37 BN + BW
Cloud Provider Community Day - Fundaments