SAP corrige OVERPASS, un fallo crítico CVSS 10 que amenaza a más de 10.000 sistemas expuestos a Internet
CVE-2026-44756 permite ejecutar comandos sin autenticación en sistemas SAP afectados. Onapsis detectó más de 10.000 interfaces SAP accesibles desde Internet.
SAP ha corregido una vulnerabilidad de máxima gravedad en el procesamiento de Extended Passport que puede permitir a un atacante remoto ejecutar comandos en el sistema operativo sin necesidad de autenticarse. El fallo, identificado como CVE-2026-44756 y bautizado OVERPASS por Onapsis Research Labs, obtiene una puntuación CVSS de 10,0 y afecta a numerosas versiones del kernel utilizado por productos empresariales de SAP.
Onapsis ha localizado además más de 10.000 direcciones IP que presentan una interfaz web SAP accesible públicamente. Esa cifra mide exposición a Internet, no 10.000 instalaciones confirmadas como vulnerables: el nivel de parche del kernel de cada sistema determina si CVE-2026-44756 sigue presente.
OVERPASS está en el procesamiento de SAP Extended Passport
La vulnerabilidad se encuentra en el código del kernel encargado de procesar Extended Passport, conocido como EPP. SAP utiliza esta estructura para realizar trazado de llamadas y relacionar eventos entre componentes de entornos distribuidos.
Según Onapsis, el problema aparece durante la deserialización de información EPP debido a una validación insuficiente de límites. Un atacante puede proporcionar valores manipulados dentro de una solicitud y provocar una violación de seguridad de memoria.
El riesgo no se limita a provocar un bloqueo. En condiciones de explotación adecuadas, el atacante puede tomar el control del proceso afectado y ejecutar comandos arbitrarios en el host SAP.
No requiere usuario, contraseña ni interacción de la víctima
Uno de los aspectos que explica la puntuación CVSS 10,0 es que OVERPASS puede alcanzarse antes de que finalice el proceso de autenticación.
Extended Passport se procesa cuando comienza una sesión. Esto significa que controles posteriores como usuarios bloqueados, roles SAP, objetos de autorización o políticas de contraseña no impiden alcanzar el código vulnerable.
El vector de ataque se clasifica como remoto, de baja complejidad, sin privilegios previos y sin interacción del usuario.
Un ataque exitoso puede comprometer completamente el servidor SAP
Los procesos afectados se ejecutan bajo la cuenta del sistema operativo que administra la instalación SAP. Por ello, conseguir ejecución de comandos en ese contexto puede proporcionar acceso de alto nivel al entorno.
Onapsis advierte de que un atacante podría llegar a:
- Acceder a datos empresariales almacenados en SAP.
- Leer credenciales y secretos disponibles para el sistema.
- Modificar configuración y componentes de la instalación.
- Acceder a información de sesiones activas.
- Utilizar relaciones de confianza para intentar desplazarse hacia otros sistemas SAP.
- Implantar mecanismos de persistencia o desplegar ransomware.
En un entorno ERP, el impacto puede ir mucho más allá del servidor comprometido porque SAP suele centralizar procesos financieros, recursos humanos, proveedores, inventario y operaciones industriales.
El mismo fallo puede alcanzarse por tres rutas diferentes
OVERPASS resulta especialmente difícil de contener mediante un único control de red porque el procesamiento de EPP forma parte de código compartido por diferentes protocolos.
Onapsis confirmó al menos tres caminos para llegar a la vulnerabilidad:
- HTTP y HTTPS: mediante SAP Internet Communication Manager y SAP Web Dispatcher.
- SAP GUI: a través del Dispatcher utilizado por los clientes tradicionales de SAP.
- RFC: mediante las conexiones Remote Function Call utilizadas entre sistemas e integraciones.
Los tres caminos conducen al mismo defecto del kernel. Bloquear uno de ellos puede reducir la superficie de exposición, pero no elimina las otras rutas.
Fiori y WebGUI pueden dejar el vector accesible desde Internet
El riesgo inmediato es mayor en organizaciones que publican servicios SAP hacia Internet. Entre ellos pueden encontrarse portales Fiori, WebGUI, aplicaciones de autoservicio, APIs, integraciones B2B y otros servicios servidos a través de la capa HTTP.
En estos casos, un atacante no necesita obtener primero una posición dentro de la red corporativa para alcanzar el componente vulnerable.
Onapsis realizó una búsqueda mediante huellas específicas de servicios SAP y localizó más de 10.000 IP únicas con interfaces web compatibles accesibles públicamente.
Los 10.000 sistemas no deben interpretarse como 10.000 víctimas confirmadas
La cifra requiere una distinción importante. El escaneo identifica interfaces SAP visibles desde Internet, pero desde el exterior no siempre es posible conocer el kernel exacto ni su nivel de parche.
Por tanto, no puede afirmarse que las más de 10.000 direcciones sean vulnerables a OVERPASS. Son sistemas potencialmente expuestos que deberían ser revisados con prioridad.
Onapsis considera además que su estimación es conservadora porque SAP Web Dispatcher puede actuar como proxy sin revelar suficientes características en su ruta principal como para ser identificado fácilmente mediante escaneos masivos.
Los sistemas internos tampoco están a salvo por defecto
No publicar SAP en Internet reduce el riesgo inicial, pero no elimina la vulnerabilidad.
La ruta SAP GUI suele estar disponible dentro de las redes corporativas porque es precisamente la que necesitan los empleados para conectarse a los servidores. Un atacante que ya haya comprometido un portátil, una VPN o un servidor intermedio podría intentar explotar OVERPASS desde esa posición interna.
Las conexiones RFC entre sistemas añaden otra superficie potencial dentro de infraestructuras SAP complejas.
Por esta razón, Onapsis recomienda revisar todo el parque SAP según su versión de kernel y no limitar el inventario únicamente a servidores visibles desde Internet.
SAP confirma múltiples versiones del kernel afectadas
SAP publicó la corrección como Security Note 3747649 dentro de su Patch Day del 8 de septiembre de 2026.
El aviso oficial enumera como afectados componentes y versiones de las familias KRNL64NUC, KRNL64UC, KERNEL y WEBDISP, incluyendo ramas desde 7.22 hasta varias versiones modernas 9.x.
Entre las versiones de KERNEL enumeradas por SAP aparecen 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 y 9.20. La lista exacta y el nivel de parche requerido deben consultarse en la nota de seguridad porque conocer únicamente la versión mayor del producto no basta para determinar si una instalación continúa vulnerable.
Puede afectar a una amplia parte del ecosistema SAP
Al encontrarse en código compartido del kernel, el problema puede alcanzar productos construidos sobre esa infraestructura.
Onapsis cita entornos como SAP S/4HANA, SAP ERP y Business Suite, NetWeaver Application Server ABAP, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager y SAP Web Dispatcher, dependiendo de las versiones y componentes utilizados.
Esto no significa que todas las instalaciones de esos productos sean vulnerables. La comprobación definitiva debe hacerse contrastando su kernel y patch level con SAP Security Note 3747649.
El parche del kernel es la solución definitiva
Onapsis indica que aplicar la corrección de la Security Note 3747649 cierra las diferentes rutas de explotación conocidas porque todas terminan en el mismo código vulnerable.
La recomendación de prioridad es:
- Inventariar todos los sistemas SAP y sus niveles exactos de kernel.
- Actualizar primero los sistemas con servicios web accesibles desde Internet.
- Continuar inmediatamente con los sistemas internos alcanzables mediante SAP GUI y RFC.
- Revisar también entornos de desarrollo, pruebas y sistemas antiguos todavía conectados.
- Monitorizar posibles intentos de explotación durante el despliegue del parche.
SAP dispone además de documentación complementaria con medidas compensatorias para determinados escenarios HTTP. Estas medidas pueden reducir exposición mientras se programa el mantenimiento, pero no sustituyen a la actualización del kernel.
Roles y contraseñas más fuertes no solucionan OVERPASS
Cambiar contraseñas, reducir permisos de usuarios o reforzar la segregación de funciones no corrige esta vulnerabilidad porque el procesamiento defectuoso ocurre antes de que SAP evalúe esas autorizaciones.
La segmentación de red, SAProuter, jump hosts y Web Dispatcher sí pueden disminuir quién puede alcanzar determinadas interfaces, pero tampoco constituyen una reparación completa si permanecen disponibles otras rutas hacia un kernel vulnerable.
No hay explotación activa confirmada por ahora
Onapsis indicó en su aviso del 8 de septiembre que no había observado explotación activa de CVE-2026-44756 en ataques reales.
Esto diferencia OVERPASS de un zero-day ya utilizado por grupos criminales. El fallo fue comunicado responsablemente a SAP y el parche se publicó antes de que existiera evidencia pública de explotación masiva.
Sin embargo, disponer ya de una actualización permite a investigadores y atacantes comparar las versiones antiguas y nuevas del kernel para intentar determinar qué código cambió. Por esa razón, el periodo inmediatamente posterior a la publicación de un parche crítico suele considerarse especialmente sensible.
SAP también corrigió otra vulnerabilidad crítica llamada S4GET
OVERPASS no fue el único problema grave del Patch Day de septiembre. SAP publicó también CVE-2026-58240, denominado S4GET por Onapsis, con una puntuación CVSS de 9,8.
Ese segundo fallo afecta al Message Server de SAP NetWeaver y deriva de una comprobación insuficiente de autenticidad durante el registro de componentes internos.
Aunque ambas vulnerabilidades pueden terminar produciendo un compromiso grave, son defectos independientes y requieren sus correspondientes actualizaciones.
La prioridad debe basarse en el kernel, no solo en lo que aparece en Internet
El dato de las 10.000 interfaces públicas muestra la magnitud del riesgo inmediato, pero representa únicamente la parte visible de la superficie de ataque.
Una organización puede no aparecer en ningún escaneo de Internet y seguir teniendo servidores vulnerables accesibles desde estaciones corporativas mediante SAP GUI o desde otros sistemas a través de RFC.
Para CVE-2026-44756, la comprobación realmente útil consiste en identificar cada instalación SAP, revisar su versión y patch level del kernel frente a Security Note 3747649 y aplicar la actualización correspondiente. En un fallo preautenticación con puntuación CVSS 10,0 y capacidad de ejecución de comandos en el host, depender únicamente del perímetro deja demasiadas rutas abiertas.