Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: SAP OVERPASS: falla CVSS 10 nel Kernel, cosa fare subito
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
NotiziaApp e software

SAP OVERPASS: falla CVSS 10 nel Kernel, cosa fare subito

CVE-2026-44756 colpisce il processing Extended Passport: la SAP Security Note 3747649 è la correzione completa

Massimo 1 ora fa Commenta! 9
SHARE

SAP ha corretto CVE-2026-44756, una vulnerabilità critica nel processing Extended Passport del SAP Kernel che può essere sfruttata da remoto senza autenticazione e ha ricevuto il punteggio CVSS massimo di 10.0. La falla, chiamata OVERPASS da Onapsis Research Labs, può permettere l’esecuzione di comandi sul sistema operativo con privilegi amministrativi SAP.

Contenuti di questo articolo
SAP OVERPASS in breve: chi deve preoccuparsiPerché CVE-2026-44756 è diversa da una normale falla applicativaQuali componenti SAP possono esporre OVERPASSCome capire se un sistema SAP è vulnerabileLa patch è l’unica mitigazione completaIn che ordine conviene intervenireOVERPASS è già sfruttata negli attacchi?Cosa controllare mentre distribuisci la patchCosa fare oggi con CVE-2026-44756

La decisione operativa è semplice: se gestisci sistemi SAP basati sui Kernel interessati, verifica subito il livello di patch e applica la SAP Security Note 3747649. Al 9 settembre 2026 Onapsis dichiara di non aver osservato sfruttamento attivo in-the-wild, ma la vulnerabilità è raggiungibile da più componenti e protocolli e non esiste un singolo controllo di rete che la neutralizzi completamente.

SAP OVERPASS in breve: chi deve preoccuparsi

DomandaRisposta
CVECVE-2026-44756
NomeOVERPASS
GravitàCVSS 10.0, Critical
Autenticazione necessariaNo
Attacco remotoSì
Correzione definitivaSAP Security Note 3747649
Sfruttamento pubblico osservatoNon segnalato da Onapsis al 9 settembre 2026

La pagina ufficiale SAP Security Patch Day di settembre 2026 classifica la vulnerabilità come Critical con CVSS 10.0 e indica la Security Note 3747649 come riferimento per le versioni interessate e la correzione.

Leggi Altro

El Niño 2026 e IOD positivo: perché il rischio aumenta
Wi-Fi connesso senza Internet su Android: cosa fare
Hummingbird vulnerabile: RCE critica, chi è davvero a rischio
Super Forms vulnerabile: aggiorna subito alla 6.3.314
Pubblicità
Sicurezza dei sistemi sap dopo la vulnerabilità overpass cve-2026-44756
Overpass è una falla nel codice condiviso del sap kernel e richiede una verifica dell’intero parco sistemi, non solo dei servizi esposti su internet.

Perché CVE-2026-44756 è diversa da una normale falla applicativa

Il problema si trova nel codice che gestisce l’Extended Passport, EPP, una struttura usata da SAP per trasportare informazioni di tracing tra componenti e richieste. Secondo Onapsis Research Labs, durante la deserializzazione dei dati EPP mancano controlli adeguati sui limiti di alcuni campi. Un input appositamente costruito può quindi causare una violazione di sicurezza della memoria.

Il punto più importante non è il dettaglio del bug, ma dove viene elaborato. EPP è gestito da codice condiviso del Kernel prima che entrino in gioco molte delle normali verifiche di autenticazione e autorizzazione. Per questo la falla può essere raggiunta senza credenziali e attraverso più percorsi.

Quali componenti SAP possono esporre OVERPASS

SAP elenca tra le versioni interessate diversi rami di KERNEL, KRNL64UC, KRNL64NUC e Web Dispatcher. L’elenco preciso dipende da release e patch level, quindi non va dedotto dal nome commerciale del prodotto: la verifica corretta si fa confrontando il Kernel installato con la Security Note 3747649.

Onapsis segnala almeno tre superfici attraverso cui il codice EPP può essere raggiunto:

  • Web layer: Internet Communication Manager e SAP Web Dispatcher, usati da Fiori, WebGUI, servizi web e API.
  • SAP GUI layer: il Dispatcher che riceve le connessioni dei client SAP GUI.
  • RFC layer: le connessioni Remote Function Call utilizzate tra sistemi SAP e integrazioni.

Questo significa che limitarsi a cercare i server pubblicati su Internet può sottostimare il problema. Anche un sistema interno può essere raggiungibile da utenti o host già presenti nella rete aziendale.

Come capire se un sistema SAP è vulnerabile

  1. Fai un inventario dei sistemi SAP, inclusi ambienti di test, sviluppo e istanze meno visibili.
  2. Rileva release e patch level del Kernel di ciascun sistema.
  3. Confrontali con l’elenco ufficiale della SAP Security Note 3747649.
  4. Segna quali sistemi hanno interfacce web accessibili da Internet.
  5. Verifica anche quali host interni possono raggiungere SAP GUI, Dispatcher e RFC.
  6. Ordina il rollout partendo dai sistemi più esposti, senza escludere quelli interni.

Non usare il solo CVE scanner generico come unica prova di sicurezza. Per una vulnerabilità nel Kernel la fonte autorevole resta il livello di patch indicato da SAP. Un asset può non essere direttamente esposto sul web ma essere comunque in scope attraverso altri protocolli.

La patch è l’unica mitigazione completa

Onapsis è esplicita su questo punto: applicare la SAP Security Note 3747649 è la correzione definitiva. Segmentazione, ACL, jump host e Web Dispatcher possono ridurre la superficie raggiungibile, ma non chiudono tutti i percorsi perché il difetto è nel codice condiviso che processa EPP.

È lo stesso principio che vale in altri incidenti ad alta criticità: il controllo perimetrale aiuta, ma non sostituisce la patch del componente vulnerabile. Lo abbiamo visto anche nel caso Cisco IOS XR e Nexus 9000, dove la corretta valutazione dipende dal prodotto coinvolto, dall’esposizione e dalla disponibilità di una correzione ufficiale.

In che ordine conviene intervenire

PrioritàSistemiAzione
1Web tier SAP esposto a InternetVerifica e patch immediata
2Sistemi interni raggiungibili da molti segmentiPatch rapida e riduzione della reachability
3Test, sviluppo, sistemi legacyNon escluderli: verificare Kernel e patch level
ContinuativaTutto il landscapeMonitoraggio e inventario aggiornato

La priorità ai sistemi Internet-facing serve a ridurre il rischio più immediato, non a dichiarare sicuri gli altri. Un attaccante che abbia già ottenuto accesso alla rete tramite phishing, VPN compromessa o un altro host vulnerabile potrebbe tentare di raggiungere sistemi SAP interni.

Controlli di accesso e patching per ridurre il rischio della falla sap overpass
Segmentazione e controlli di accesso riducono la superficie, ma non sostituiscono la patch del kernel sap.

OVERPASS è già sfruttata negli attacchi?

Al momento non ci sono evidenze pubbliche di sfruttamento in-the-wild riportate da Onapsis. Questo dato va letto correttamente: significa che il ricercatore non ha osservato attacchi reali fino alla pubblicazione del proprio advisory, non che la vulnerabilità sia sicura da lasciare aperta.

Una falla pre-authentication con CVSS 10 in un componente così diffuso ha un valore elevato per un attaccante. Dopo la pubblicazione di una patch, inoltre, le differenze tra build possono aiutare i ricercatori e potenzialmente anche soggetti malevoli a capire dove si trovava il difetto. Per questo la finestra utile è quella prima che compaia uno sfruttamento diffuso, non dopo.

Cosa controllare mentre distribuisci la patch

  • connessioni anomale verso ICM, Web Dispatcher, Dispatcher e servizi RFC;
  • processi o comandi sul sistema operativo non riconducibili a normali attività amministrative;
  • account o modifiche di configurazione inattese;
  • nuove persistenze o servizi non autorizzati sul sistema host;
  • eventi insoliti nei log SAP e di sistema durante la finestra di esposizione.

Questi controlli servono a individuare anomalie mentre la correzione viene distribuita, ma non costituiscono una firma universale dell’exploit. In assenza di indicatori pubblici affidabili, è meglio evitare regole improvvisate che generino falsi positivi e affidarsi ai log del proprio ambiente, agli advisory SAP e agli aggiornamenti dei vendor di sicurezza.

Per un esempio recente di vulnerabilità già passata allo sfruttamento reale puoi vedere anche il nostro approfondimento su StyleSmuggler in Magento e Adobe Commerce: i due casi hanno tecnologie diverse, ma mostrano perché il tempo tra patch e attacchi può diventare il fattore decisivo.

Cosa fare oggi con CVE-2026-44756

Non aspettare una prova di compromissione per iniziare. Censisci i Kernel SAP, confronta le build con la Security Note 3747649, applica la patch prima ai sistemi più esposti e completa il rollout anche sugli ambienti interni. Riduci nel frattempo la reachability dove possibile e monitora le anomalie.

Il dato da non perdere è questo: OVERPASS non è una falla limitata a una singola schermata o funzione. È nel processing EPP condiviso dal SAP Kernel e può essere raggiunta attraverso più protocolli prima delle normali verifiche di autenticazione. Per questo segmentazione e credenziali forti restano difese utili, ma la chiusura del rischio noto passa dalla patch SAP.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?