SAP закрыла OVERPASS и S4GET: две критические уязвимости требуют срочного обновления

8 сентября 2026 года SAP выпустила очередной пакет исправлений безопасности. В него вошли 19 новых бюллетеней и обновление одного ранее опубликованного. Наибольшего внимания требуют две уязвимости удалённого выполнения кода без авторизации: CVE-2026-44756, получившая имя OVERPASS и оценку CVSS 10,0, а также CVE-2026-58240, известная как S4GET, с оценкой 9,8.
Обе ошибки затрагивают базовые механизмы SAP Kernel. Успешная атака может дать злоумышленнику возможность выполнять команды операционной системы от имени административной учётной записи SAP. Это создаёт риск полного захвата системы и доступа к критическим бизнес-данным. По данным исследователей Onapsis, на момент публикации исправлений признаков эксплуатации этих уязвимостей в реальных атаках не наблюдалось. Однако отсутствие авторизации и высокая потенциальная цена компрометации делают обновление срочным.
Что произошло и кого это касается
OVERPASS относится к обработке SAP Extended Passport — механизма, который передаёт контекст пользователя и сеанса между компонентами. Уязвимый код находится в ядре и может быть вызван через несколько каналов: веб-интерфейсы через Internet Communication Manager или SAP Web Dispatcher, SAP GUI и RFC-соединения. Поэтому опасность не ограничивается одним конкретным приложением.
В перечне затронутых продуктов SAP указывает разные выпуски KRNL64NUC, KRNL64UC, WEBDISP и KERNEL. На практике организациям следует проверить S/4HANA, ERP/ECC, NetWeaver AS ABAP, BW/4HANA, Enterprise Portal, Process Integration/Process Orchestration, Solution Manager и отдельные инсталляции Web Dispatcher. Точный статус конкретной системы определяется не названием продукта, а версией и уровнем исправления ядра.
S4GET находится в SAP NetWeaver Message Server в ядрах ветки 9.x. Message Server координирует работу серверов приложений в кластере и обычно доступен через порт 36NN, где NN соответствует номеру экземпляра. Для эксплуатации не нужны учётные данные, сертификат или ошибочная настройка. Достаточно сетевого доступа к уязвимому сервису.
Чем опасна OVERPASS
Главная проблема OVERPASS — сочетание удалённого доступа, отсутствия аутентификации и широкой поверхности атаки. Если уязвимый компонент доступен извне через веб-слой, атакующий может попытаться добраться до ядра через Fiori, WebGUI, веб-сервисы или API. Но закрытие веб-доступа не решает задачу полностью: тот же уязвимый механизм может быть достижим по внутренним SAP-протоколам.
При успешной эксплуатации команды выполняются с правами операционной учётной записи SAP, которая обычно обладает широким доступом к файлам и процессам инсталляции. Обычные ролевые ограничения внутри SAP, разделение полномочий и настройки бизнес-авторизаций здесь не становятся защитным барьером, потому что атака происходит до проверки пользователя приложением.
Чем отличается S4GET
S4GET требует доступа к Message Server, поэтому приоритет зависит от сетевой архитектуры. Публикация его административного порта в интернете встречается редко, но доступ из корпоративной сети часто значительно шире, чем предполагают владельцы системы. Компрометированный ноутбук, VPN-учётная запись или сервер в соседнем сегменте могут стать точкой входа.
SAP исправила проблему в следующих уровнях ядра: 9.16 PL 100, 9.18 PL 32, 9.19 PL 17 и 9.20 PL 7. Версию можно посмотреть в SAP GUI через меню System → Status → Kernel information либо на сервере командой disp+work -version. Эти значения следует сверять с официальной нотой 3759472: ландшафты SAP различаются, а применимость обновления зависит от установленной ветки.
План действий для ИТ-команды
- Провести инвентаризацию. Включить продуктивные, тестовые, резервные и редко используемые системы, Web Dispatcher и отдельные серверы интеграции.
- Зафиксировать версию ядра. Сопоставить релиз и patch level с SAP Security Notes 3747649 для OVERPASS и 3759472 для S4GET.
- Расставить приоритеты. Сначала обновить интернет-доступные системы и узлы, достижимые из пользовательских или партнёрских сегментов, затем остальные компоненты ландшафта.
- Применить исправления. Единое обновление ядра по ноте 3747649 закрывает известные векторы OVERPASS. Для S4GET нужен соответствующий исправленный уровень ядра из ноты 3759472.
- Проверить результат. После окна обслуживания подтвердить новую версию на каждом экземпляре, доступность бизнес-транзакций, запуск серверов приложений и отсутствие незапланированных внешних точек доступа.
- Усилить наблюдение. Просмотреть журналы ICM, Web Dispatcher, Message Server и операционной системы на необычные запросы, дочерние процессы и команды от имени учётной записи SAP.
Можно ли временно ограничиться сетевой защитой
Сегментация, фильтрация портов и ограничение доступа к административным интерфейсам снижают вероятность атаки, но не заменяют обновление. Для HTTP-вектора OVERPASS SAP опубликовала отдельные рекомендации по временному снижению риска, однако они не перекрывают SAP GUI и RFC. Аналогично блокировка Message Server на внешнем периметре не исключает атаку из уже скомпрометированного внутреннего узла.
Если немедленное обновление невозможно из-за критичного бизнес-процесса, организациям стоит оформить это как временное исключение: назначить владельца риска, ограничить сетевую достижимость, включить усиленный мониторинг и установить ближайшее подтверждённое окно исправления. Такой режим не должен превращаться в постоянную замену патчу.
Что это означает для компаний Узбекистана
Крупные предприятия используют SAP для финансов, закупок, производства, кадров и цепочек поставок. Поэтому компрометация ядра — это не только технический инцидент: она может остановить операции, раскрыть персональные и коммерческие данные или исказить управленческую отчётность. Локальным ИТ-командам и интеграторам важно проверить также системы, которые формально находятся под сопровождением подрядчика: ответственность за инвентаризацию и контроль результата остаётся у владельца бизнеса.
Руководству стоит запросить не общее подтверждение «SAP обновлена», а измеримый отчёт: перечень экземпляров, прежний и новый patch level, дату установки, результаты тестов и список временных исключений. Это позволит отличить реальное устранение риска от частичного обновления только видимых продуктивных серверов.
Материал носит информационный характер. Перед обновлением изучите официальные SAP Security Notes, проверьте применимость патчей к вашей конфигурации, выполните резервное копирование и тестирование по внутреннему регламенту.









