SAP, birden fazla güvenlik açığını gidermek amacıyla yeni yamalar yayınladı. Bu güncellemeler arasında, uygulamaların gizliliğini, bütünlüğünü ve erişilebilirliğini ciddi şekilde tehdit edebilecek SAP Genişletilmiş Pasaport (EPP) İşleme sistemindeki en kritik açık da yer alıyor.
CVE-2026-44756 koduyla takip edilen ve 10.0 CVSS puanına sahip olan bu güvenlik açığı, bir bellek bozulması vakası olarak tanımlanıyor. SAP güvenlik şirketi Onapsis tarafından keşfedilip raporlanan açığa OVERPASS kod adı verildi.
SAP çekirdeğinin Genişletilmiş Pasaport (EPP) işleme sürecinde bulunan bu açık, uzaktan ve kimlik doğrulama gerektirmeden istismar edilebiliyor. Bu durum, kötü niyetli kişilerin SAP yönetici yetkileriyle ana bilgisayarda keyfi işletim sistemi komutları çalıştırmasına olanak tanıyor. Saldırganlar bu sayede arka plandaki tüm SAP iş verilerini ve süreçlerini tamamen ele geçirebiliyor.
CVE-2026-44756, EPP verilerinin seri durumundan çıkarılması (deserialization) sırasında yapılan sınır doğrulamasının eksikliğinden kaynaklanıyor. Bu eksiklik, dışarıdan gelen uzunluk alanları işlenirken bellek güvenliği ihlallerine yol açıyor. Kimlik doğrulaması yapmayan bir saldırgan, bu açığı kullanarak hatalı bir EPP başlığı içeren özel ağ istekleri gönderebiliyor. Bu istekler, sistemde beklenmeyen davranışlara ve programın anormal bir şekilde çökmesine neden olabiliyor.
Onapsis Teknoloji Direktörü (CTO) JP Perez-Etchegoyen konuyla ilgili yaptığı açıklamada, şunları kaydetti: "OVERPASS, bu yapıyı işleyen SAP çekirdek kodundaki bir zafiyettir. Etkilenen bir sisteme gönderilen özel olarak hazırlanmış bir istek, alıcı sürecin kontrolünü ele geçirmek ve buradan ana bilgisayarda işletim sistemi komutlarını çalıştırmak için kötüye kullanılabilir."
Perez-Etchegoyen sözlerini şöyle sürdürdü: "EPP işleme, birden fazla protokol tarafından kullanılan paylaşımlı bir çekirdek kodu olduğu için bu açığa internete açık web katmanından, son kullanıcıların bağlandığı SAP GUI katmanından ve SAP sistemlerini birbirine bağlayan RFC katmanından erişilebiliyor. Farklı SAP bileşenleri ve iletişim protokolleri üzerinden ulaşılabilen bu açık, hiçbirinde kimlik bilgisi gerektirmediğinden, tek bir ağ kontrolü riski tamamen ortadan kaldırmaya yetmiyor."