商业

SAP“OVERPASS”漏洞满分评级:低权限攻击者可接管主机

|作者: QUASA 编辑团队|2 分钟阅读| 1
SAP“OVERPASS”漏洞满分评级:低权限攻击者可接管主机

SAP于2026年9月8日发布安全说明3747649,修复Extended Passport(EPP)处理组件中的内存破坏漏洞CVE-2026-44756。SAP九月安全补丁公告 将其定为Critical,CVSS评分为10.0,并列出了受影响的SAP Kernel与Web Dispatcher版本分支。

同日公开的 Onapsis技术披露 将该漏洞命名为“OVERPASS”:EPP在身份验证之前由共享内核代码处理,攻击者无需有效SAP账户,即可从Web、SAP GUI或RFC入口触发缺陷,并以拥有SAP安装的操作系统管理账户权限执行任意命令。因此,标题中的“低权限”并非必须先取得普通账户;公开攻击条件实际上包括未认证远程攻击者。

OVERPASS为何能绕过登录控制

特制Extended Passport请求在身份验证前触发SAP内核处理缺陷

Extended Passport是SAP用于关联分布式系统调用、日志和错误信息的追踪结构。客户端打开新会话时会将EPP随请求发送给服务器,接收端必须先解析这段数据,之后才会执行用户锁定、角色、授权对象和登录策略等检查。

漏洞出现在这条早期处理链中。外部提供的长度字段在反序列化过程中缺少充分的边界验证,特制EPP数据可能造成不安全的内存行为;攻击者一旦控制接收请求的进程,就能在该进程的操作系统账户上下文中运行命令。收紧SAP业务角色无法阻止发生在认证之前的内存破坏。

公开披露没有提供可直接复现漏洞的利用细节,但确认一个Kernel补丁可以关闭共享代码中的全部已知入口。这意味着Web、SAP GUI和RFC并非三个独立漏洞,也不能通过封堵其中一种协议证明系统已经安全。

暴露面横跨Web、SAP GUI和RFC

Web入口包括Internet Communication Manager(ICM)和SAP Web Dispatcher处理的HTTP或HTTPS请求。对外开放的Fiori、WebGUI、Web服务、API、Enterprise Portal以及B2B或B2C应用可能让攻击者从互联网触及EPP处理链,因此公网可达实例具有最直接的风险。

SAP GUI路径则解释了管理员为何不能只查公网资产。SAP Dispatcher需要接受企业用户的经典SAP GUI连接,通常会在内部网络保持可达;已经控制员工终端、VPN会话或跳板机的攻击者,可能在没有SAP账户的情况下接触这一入口。完全关闭该端口又会中断正常用户登录。

RFC构成第三条路径。SAP系统、第三方程序和定制集成在建立Remote Function Call连接时会传递Extended Passport,因此没有Web页面、从不直接连接互联网的后端或测试系统,也可能通过内部连接和系统间信任暴露。

BleepingComputer的报道 援引研究方估算称,超过1万个呈现SAP Web界面的公网独立IP可能处于相关暴露范围;该数字来自互联网指纹扫描,只覆盖可通过HTTP识别的界面,不是SAP确认的漏洞主机数、客户数或受害者数。

受影响版本应按组件和补丁级别核对

管理员按内核版本和补丁级别核对SAP生产及非生产实例

SAP公开公告给出了进入核查范围的组件和版本分支,但这份列表不能代替安全说明中的精确修复级别。管理员需要读取每个实例实际安装的Kernel release、patch level及Web Dispatcher版本,再与安全说明3747649中的适用补丁和安装要求逐项比对。

  • KRNL64NUC:7.22、7.22EXT。应核对实际补丁级别,而不是仅凭产品名称判断状态。
  • KRNL64UC:7.22、7.22EXT、7.53、8.04。相关实例还需盘点Web、SAP GUI和RFC的网络可达性。
  • WEBDISP:9.16、9.18、9.19、9.20。面向互联网或合作伙伴网络的实例应优先安排更新。
  • KERNEL:7.22、7.53、7.54、7.77、7.89、7.93、8.04、9.16、9.18、9.19、9.20。核查范围应覆盖生产、灾备、开发、测试和仍在线的遗留实例。

版本分支出现在公告中,只表示该分支包含受影响构建,并不意味着其中每个补丁级别都仍然存在漏洞。S/4HANA、NetWeaver或ECC等产品名称也不足以证明安全,因为真正需要确认的是底层共享内核及其补丁级别。

“接管主机”不等于必然取得root

OVERPASS利用后高权限SAP进程可触及配置、凭据和关联业务系统

成功利用后,命令会以拥有SAP安装的操作系统账户运行,也就是通常负责承载SAP进程的高权限账户。这足以让攻击者控制相关SAP进程、业务数据、配置和二进制文件,但不应被扩大解释为在所有部署中必然自动获得物理服务器或操作系统的root权限。

在这一权限范围内,攻击者可能读取SAP secure store中的数据库凭据和密码散列,接触在线用户的会话数据,修改应用配置或SAP二进制文件,并利用保存的凭据及信任关系向其他系统横向移动。风险因此同时涉及机密性、完整性和可用性,而不只是让服务崩溃。

这也是CVSS达到10.0的实际含义:攻击发生在认证前,成功后果落在承载核心业务的高权限进程上。职责分离和业务授权只能约束正常SAP功能,无法限制已经劫持内核进程的代码。

补丁是关闭全部入口的确定性措施

SAP已通过安全说明3747649提供修复,确定性处置是将受影响Kernel和Web Dispatcher更新到说明指定的补丁级别。资产清单需要同时覆盖应用服务器、独立Web Dispatcher、集群节点、备用实例、灾备环境和非生产副本,否则容易留下运行相同共享代码的入口。

  1. 先处理公网可达的ICM、Web Dispatcher、Fiori、WebGUI、Web服务和API端点。
  2. 随后更新内部SAP GUI可达的应用服务器;仅限内网会增加攻击者的前置条件,却不会消除漏洞。
  3. 核查RFC连接、第三方集成和系统间信任,纳入没有公网Web界面的后端系统。
  4. 部署后重新读取实际Kernel patch level,并确认集群内所有节点和独立Web Dispatcher均已更新。

限制协议可达范围、加强网络隔离和监测可以在变更窗口前缩小攻击面,但无法同时消除三条已确认路径。截至2026年9月8日的公开披露,研究人员尚未观察到该漏洞被在野利用;这一状态不改变补丁优先级,后续仍需关注SAP或研究机构发布的利用状态、检测信息和入侵指标更新。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0