Op 8 september 2026 heeft SAP tijdens de maandelijkse security patchdag twee kritieke kwetsbaarheden in een breed scala aan SAP-producten verholpen. De ernstigste kwetsbaarheid, CVE-2026-44756 met een CVSS-score van 10.0, betreft een geheugenbeschadigingsfout in de verwerking van SAP Extended Passport (EPP), bekend onder de naam "OVERPASS". Deze werd ontdekt en verantwoord gemeld door Onapsis Research Labs. De tweede kwetsbaarheid, CVE-2026-58240 met een CVSS-score van 9.8, genaamd "S4GET", betreft een ontbrekende authenticatiecontrole in de SAP NetWeaver Message Server.

Beide kwetsbaarheden zijn op afstand en zonder authenticatie te misbruiken. Volgens de onderzoekers kan een succesvolle exploitatie leiden tot het uitvoeren van willekeurige besturingssysteemcommando's onder het account dat de SAP-installatie beheert. Dit resulteert in volledige compromittering van het getroffen systeem en de daarin opgeslagen bedrijfsdata. CERT-EU adviseert dan ook dringend om de SAP Security Notes 3747649 en 3759472 zo snel mogelijk toe te passen.

De kwetsbaarheid CVE-2026-44756 "OVERPASS" betreft een geheugenbeschadiging in de SAP Kernel bibliotheek die de Extended Passport data verwerkt. Hierbij ontbreekt grenscontrole bij het deserialiseren van EPP-gegevens, waardoor een aanvaller een speciaal vervaardigd netwerkverzoek met een onjuist EPP-header kan sturen. Dit kan leiden tot onvoorspelbaar gedrag en abnormale beëindiging van het programma, met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Onapsis stelt dat een succesvolle exploitatie een aanvaller in staat stelt om op afstand willekeurige besturingssysteemcommando's uit te voeren met SAP-administratieve rechten, wat volledige controle over SAP-processen en -data mogelijk maakt.

De tweede kwetsbaarheid, CVE-2026-58240 "S4GET", betreft een ontbrekende authenticatiecontrole in de SAP NetWeaver Message Server. Deze valideert onvoldoende de authenticiteit van interne applicatieservercomponenten tijdens registratie. Hierdoor kan een niet-geauthenticeerde aanvaller met netwerktoegang ongeautoriseerde componenten registreren en acties uitvoeren binnen de applicatieomgeving. Dit leidt eveneens tot een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Onapsis meldt dat een aanvaller zichzelf kan verheffen tot een vertrouwde node binnen een SAP-cluster, waarbij de Message Server deze vertrouwensrelatie doorgeeft aan alle applicatieservers. Een succesvolle aanval resulteert in remote code execution onder het besturingssysteemaccount dat SAP draait. De kwetsbaarheid is bereikbaar via dezelfde publieke poort als waar SAP GUI-clients verbinding mee maken, wat firewallen bemoeilijkt zonder gebruikersinlog te verstoren.

De getroffen SAP-versies voor CVE-2026-44756 omvatten diverse versies van KRNL64NUC, KRNL64UC, KERNEL en WEBDISP, variërend van 7.22 tot 9.20. Voor CVE-2026-58240 zijn de KERNEL-versies 9.16 tot 9.20 kwetsbaar. CERT-EU raadt aan om de genoemde SAP Security Notes te volgen en de patches zo snel mogelijk te implementeren om de risico's te mitigeren.