Loạt lỗ hổng nghiêm trọng trong SAP cho phép thực thi lệnh từ xa không cần xác thực

Vừa qua, SAP đã phát hành 20 security note trong đợt Security Patch Day tháng 09/2026 , bao gồm bốn lỗ hổng mức Critical. Đứng đầu danh sách là CVE-2026-44756 được Onapsis Research Labs đặt tên nội bộ là "OVERPASS", một lỗ hổng memory corruption trong thành phần SAP Extended Passport (EPP) Processing với điểm CVSS 10.0 tuyệt đối. Lỗ hổng có thể bị khai thác từ xa bởi kẻ tấn công không cần xác thực, không cần tương tác người dùng, và ảnh hưởng đến kernel code chạy trên mọi sản phẩm SAP chính, bao gồm S/4HANA, ERP/ECC, NetWeaver, BW/4HANA, Enterprise Portal, và nhiều hệ thống khác. Onapsis nhận định: "Các thành phần bị ảnh hưởng chạy dưới tài khoản hệ điều hành sở hữu toàn bộ cài đặt SAP, thực thi mã dưới tài khoản này tương đương với việc kiểm soát hoàn toàn hệ thống SAP". Onapsis Research Labs phát hành threat advisory kèm PoC trong SAPMAP Exploitation Toolkit cho OVERPASS. Chưa có bằng chứng khai thác thực tế tại thời điểm công bố.
Thông tin chi tiết
CVE-2026-44756 — SAP Extended Passport Processing Memory Corruption (OVERPASS)
Định danh lỗ hổng: CVE-2026-44756
Điểm CVSS(3.1): 10.0
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng (điểm tuyệt đối)
Mô tả: CVE-2026-44756 là lỗ hổng memory corruption trong thư viện xử lý SAP Extended Passport Protocol (EPP), thành phần tích hợp trong SAP kernel và Web Dispatcher. SAP mô tả đây là lỗi memory corruption; nghiên cứu độc lập từ Onapsis xác định cụ thể hơn là lỗi stack-based buffer overflow trong quá trình deserialization của Extended Passport, phát sinh do thiếu kiểm tra giới hạn kích thước (missing bounds validation) khi xử lý dữ liệu EPP đầu vào. SAP Extended Passport là cơ sở hạ tầng bảo mật ở cấp kernel, mang theo context định danh và phân quyền của mỗi request khi đi qua hệ thống SAP. Vì EPP processing được nhúng vào kernel code dùng chung trên toàn bộ hệ sinh thái sản phẩm SAP, một lỗ hổng ở lớp này ảnh hưởng đến tất cả sản phẩm phụ thuộc vào kernel đó, không chỉ một ứng dụng cụ thể. Kẻ tấn công không cần xác thực có thể tiếp cận lỗ hổng qua giao thức web, SAP GUI, và RFC, gửi EPP data được craft đặc biệt để kích hoạt stack overflow, sau đó thực thi mã tùy ý với quyền của tài khoản OS sở hữu cài đặt SAP. Quyền này đủ để thực thi lệnh hệ điều hành tùy ý, thu thập secret và credential, sửa đổi dữ liệu doanh nghiệp, và kiểm soát hoàn toàn hệ thống SAP.
Phiên bản bị ảnh hưởng:
| Component | Phiên bản bị ảnh hưởng |
|---|---|
| KRNL64NUC | 7.22, 7.22EXT |
| KRNL64UC | 7.22, 7.22EXT, 7.53, 8.04 |
| KERNEL | 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19, 9.20 |
| WEBDISP | 9.16, 9.18, 9.19, 9.20 |
Sản phẩm phụ thuộc kernel bị ảnh hưởng: S/4HANA, ERP (ECC), Business Suite, NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager và nhiều sản phẩm khác.
- Bản vá: SAP Security Note 3747649
Các lỗ hổng Critical khác trong đợt vá tháng 09/2026
CVE-2026-58240 — SAP NetWeaver Message Server: Missing Authentication
Định danh lỗ hổng: CVE-2026-58240
Điểm CVSS(3.1): 9.8
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: Lỗ hổng thiếu kiểm tra xác thực (missing authentication check) trong SAP NetWeaver Message Server. Ảnh hưởng đến các phiên bản KERNEL 9.16, 9.18, 9.19, 9.20.
CVE-2026-76969 — SAP CAP Library: Cross-Tenant Credential Disclosure
Định danh lỗ hổng: CVE-2026-76969
Điểm CVSS(3.1): 9.4
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: Lỗ hổng credential disclosure trong ứng dụng multitenancy của SAP Cloud Application Programming Model (CAP), thư viện sap/cds-mtxs. Cho phép lộ lọt credential giữa các tenant. Ảnh hưởng đến phiên bản ≤1.18.3, ≤2.7.6, ≤3.9.6, ≤4.0.2.
CVE-2026-66768 — SAP NetWeaver SAP GUI for Java: Improper Access Control
Định danh lỗ hổng: CVE-2026-66768
Điểm CVSS(3.1): đang chờ NVD công bố
Mức độ nghiêm trọng: CRITICAL – Cực kỳ nghiêm trọng
Mô tả: Lỗ hổng kiểm soát truy cập không đúng cách (improper access control) trong SAP NetWeaver SAP GUI for Java phiên bản 8.10 (BC-FES-JAV).
SAP Extended Passport và tại sao CVE-2026-44756 đặc biệt nguy hiểm?
SAP là nhà cung cấp phần mềm ERP (Enterprise Resource Planning) lớn nhất thế giới, với hơn 440.000 khách hàng tại 180 quốc gia. Hệ thống SAP là trung tâm vận hành của hầu hết tập đoàn đa quốc gia, ngân hàng, cơ quan chính phủ, và doanh nghiệp sản xuất lớn, lưu trữ và xử lý toàn bộ dữ liệu tài chính, nhân sự, chuỗi cung ứng, và sản xuất của tổ chức. Đây là lý do tấn công vào SAP luôn được xếp hạng rủi ro cực cao: compromise một hệ thống SAP đồng nghĩa với quyền truy cập vào dữ liệu kinh doanh nhạy cảm nhất của tổ chức.
SAP Extended Passport (EPP) là cơ sở hạ tầng định danh cấp kernel của SAP, mang theo context xác thực và phân quyền của mỗi request khi di chuyển qua các thành phần SAP. Vì EPP nằm trong kernel code dùng chung, không phải trong một ứng dụng cụ thể, nó có mặt trong hàng chục sản phẩm SAP đồng thời. Đây là đặc điểm làm CVE-2026-44756 trở nên cực kỳ nguy hiểm: thay vì chỉ ảnh hưởng đến một sản phẩm, một lỗ hổng duy nhất ở lớp kernel này có tác động trên toàn bộ hệ sinh thái SAP của tổ chức, từ ERP production đến hệ thống BI, portal, middleware, và integration layer.
Lỗ hổng bắt nguồn từ missing bounds validation trong quá trình deserialization của EPP data, lỗi classic buffer overflow trong code C/C++ cấp kernel. Khi kẻ tấn công gửi EPP payload có kích thước vượt quá giới hạn buffer được cấp phát trên stack, dữ liệu tràn ra ngoài ghi đè các vùng bộ nhớ liền kề, bao gồm return address của hàm. Từ đó, kẻ tấn công điều hướng luồng thực thi đến payload của mình, chạy dưới quyền của tài khoản OS sở hữu cài đặt SAP. Tài khoản SAP OS thường có quyền đọc/ghi toàn bộ cơ sở dữ liệu, file system, và cấu hình SAP, tương đương quyền kiểm soát hoàn toàn hệ thống theo như Onapsis mô tả.
CVE-2026-58240 trên NetWeaver Message Server (CVSS 9.8) cũng cần được ưu tiên cao không kém: Message Server là thành phần điều phối trung tâm trong kiến trúc SAP NetWeaver, xử lý đăng ký và định tuyến giữa các application server instance. Thiếu xác thực tại đây có thể cho phép kẻ tấn công can thiệp vào giao tiếp giữa các thành phần SAP, đăng ký instance giả mạo, hoặc thực hiện tấn công man-in-the-middle trong nội bộ hệ thống SAP.
Tổng quát quá trình khai thác CVE-2026-44756 (OVERPASS)
Quá trình khai thác có thể được chia thành các giai đoạn sau:
Thu thập thông tin (Reconnaissance)
Mục tiêu: xác định các SAP system internet-facing hoặc tiếp cận được từ mạng nội bộ đang chạy kernel version bị ảnh hưởng.
Hành động: kẻ tấn công quét Internet hoặc mạng nội bộ tìm các SAP endpoint, Web Dispatcher (HTTP/HTTPS), SAP GUI port, RFC port. Fingerprint SAP kernel version thông qua banner HTTP, SAP GUI protocol response, hoặc dấu hiệu nhận dạng khác. Kiểm tra SAP Note 3747649 đã được áp dụng chưa.
Craft EPP Payload độc hại (Payload Construction)
Kẻ tấn công tạo EPP data được thiết kế đặc biệt với kích thước vượt quá giới hạn buffer validation.
Payload chứa dữ liệu shellcode hoặc ROP chain được bố trí để ghi đè return address trên stack khi deserialization xảy ra.
Gửi Payload không cần xác thực (Unauthenticated Exploitation)
Kẻ tấn công gửi EPP payload độc hại đến SAP endpoint qua một trong ba giao thức được hỗ trợ: HTTP/HTTPS (Web Dispatcher), SAP GUI protocol, hoặc RFC.
Không cần tài khoản SAP, không cần session hợp lệ, không cần bất kỳ tương tác người dùng nào.
SAP kernel xử lý EPP data, stack overflow xảy ra, return address bị ghi đè.
Thực thi Mã với Quyền SAP OS Account (Code Execution)
Payload được thực thi với quyền của tài khoản OS sở hữu cài đặt SAP, thường là một tài khoản service với quyền toàn bộ SAP filesystem, database, và cấu hình.
Kẻ tấn công thiết lập reverse shell hoặc ghi công cụ post-exploitation vào filesystem SAP.
Hậu khai thác (Post-Exploitation)
Thực thi lệnh OS tùy ý trên SAP server với toàn quyền của tài khoản SAP.
Thu thập secret và credential: database connection string, RFC destination credential, integration credential, certificate private key, và encryption key.
Truy cập và sửa đổi dữ liệu doanh nghiệp trong SAP database: tài chính, nhân sự, chuỗi cung ứng, đơn hàng.
Trong môi trường multitenancy hoặc landscape: pivot sang các SAP system khác trong cùng landscape thông qua RFC connection và trusted system relationship.
Thiết lập persistence: tạo backdoor SAP user với quyền cao, inject code vào SAP customization, hoặc cài backdoor ở cấp OS.
Khuyến nghị & Khắc phục
SAP đã phát hành bản vá trong Security Patch Day tháng 09/2026 và Onapsis đã phát hành PoC. Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:
Cập nhật bản vá khẩn cấp, ưu tiên theo mức độ nguy hiểm:
Ưu tiên 1 - ngay lập tức: CVE-2026-44756 (SAP Note 3747649) cho tất cả SAP kernel và Web Dispatcher bị ảnh hưởng. Vì đây là kernel-level patch, phạm vi ảnh hưởng bao phủ toàn bộ sản phẩm SAP sử dụng kernel đó, không chỉ một ứng dụng.
Ưu tiên 2 - trong 72 giờ: CVE-2026-58240 (SAP Note 3759472, CVSS 9.8) cho NetWeaver Message Server.
Ưu tiên 3 - trong 1 tuần: CVE-2026-76969 (SAP Note 3798315, CVSS 9.4) cho SAP CAP library và CVE-2026-66768 (SAP Note 3781729) cho SAP GUI for Java.
Inventory kernel patch level toàn bộ SAP landscape: Một lỗi phổ biến trong SAP patch management là không có inventory chính xác về kernel version hiện tại trên từng hệ thống trong landscape. Thực hiện ngay kiểm kê: SAP kernel version, WEBDISP version, và patch level trên từng system ID (SID), bao gồm cả development, QA, và production. Dùng SAP Solution Manager hoặc SAP Focused Run để truy vấn patch level tập trung.
Ngắt kết nối Internet (Immediate Risk Reduction): Đảm bảo SAP Web Dispatcher và SAP GUI port không bị lộ trực tiếp ra Internet. CVE-2026-44756 có thể tiếp cận qua HTTP/HTTPS, SAP Web Dispatcher internet-facing chưa vá là target tấn công trực tiếp. Restrict truy cập qua VPN hoặc firewall whitelist.
Rà soát dấu hiệu xâm phạm: Mặc dù chưa có bằng chứng khai thác thực tế. Kiểm tra:
SAP system log và OS audit log tìm command execution bất thường dưới tài khoản SAP OS account.
RFC call bất thường hoặc kết nối đến SAP system từ source không nhận dạng.
SAP user account mới được tạo hoặc quyền được cấp bất thường.
Thay đổi cấu hình SAP (RFC destinations, trusted systems) không theo kế hoạch.
Process bất thường chạy dưới SAP OS service account (thường có tên dạng
<SID>adm).
Áp dụng SAP upgrade path chuẩn: Vì CVE-2026-44756 là kernel-level patch, cần sử dụng công cụ SAP Kernel Update chính thức. Tham khảo SAP Note 3747649 để xác định chính xác patch package cho từng combination kernel version và platform (Linux x86_64, AIX, HP-UX, Windows, v.v.). Không bỏ qua SAP maintenance planner khi lên kế hoạch upgrade.
Ưu tiên giám sát sau khi PoC công khai: Onapsis SAPMAP Toolkit đã có exploit code cho OVERPASS. Tăng cường giám sát security event trên tất cả SAP system, đặc biệt là các hệ thống internet-facing hoặc accessible từ DMZ. Bất kỳ anomaly nào trong log đều cần được điều tra như potential exploitation attempt.
Tham khảo






