Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen
Geöffnete Servertür in einem Rechenzentrumsgang mit sichtbarem Mainboard, blauem Licht und bernsteinfarbenen Status-LEDs, editorial-fotografischer Stil
Offensive Security

SAP Sicherheit nach OVERPASS und S4GET: CVSS 10.0 und 9.8 ohne Zugangsdaten

OVERPASS und S4GET treffen den SAP-Kernel, aus der Ferne und ohne Authentifizierung. Für die SAP-Sicherheit zählt der Patchstand der Kernel-Linien.

Vincent Heinen Abteilungsleiter Offensive Services
7 Min. Lesezeit
OSCP+ OSCP OSWP OSWA

Beitragsbild KI-generiert, redaktionell geprüft (EU AI Act Art. 50).

TL;DR

SAP hat am 8. September 2026 zwei Kernel-Lücken geschlossen, die sich aus der Ferne und ohne Authentifizierung ausnutzen lassen. OVERPASS (CVE-2026-44756, CVSS 10.0) sitzt in der Verarbeitung des SAP Extended Passport, erreichbar über HTTP/S, SAP GUI und RFC, Korrektur ist Note 3747649. S4GET (CVE-2026-58240, CVSS 9.8) sitzt im SAP NetWeaver Message Server am öffentlichen Port 36NN, Korrektur ist Note 3759472. Per Firewall lässt sich der Port nicht schließen, ohne den Endnutzer-Logon zu brechen, und über die Betroffenheit entscheidet bei S4GET der Kernel-Patchstand, nicht die Release-Bezeichnung. Laut BSI-Warnung vom 9. September 2026 ist keine Ausnutzung bekannt, im CISA Known Exploited Vulnerabilities Catalog steht am 12. September 2026 keine der beiden CVE-Nummern.

Diese Zusammenfassung wurde KI-gestützt erstellt (EU AI Act Art. 50).

Inhaltsverzeichnis (7 Abschnitte)

OVERPASS und S4GET sind zwei kritische Schwachstellen im SAP-Kernel, die SAP am 8. September 2026 geschlossen hat. Beide lassen sich aus der Ferne und ohne Authentifizierung ausnutzen. Nach Angaben der meldenden Forscher kann erfolgreiche Ausnutzung zur Ausführung beliebiger Betriebssystembefehle unter dem Konto führen, dem die SAP-Installation gehört. Damit sind das System und die dort liegenden Geschäftsdaten vollständig kompromittiert.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlichte am 9. September 2026 die Cybersicherheitswarnung BITS-H 2026-288588-1032 mit der Kritikalität 2 (Gelb). Genannt sind darin CVE-2026-44756 (10.0), CVE-2026-58240 (9.8) und CVE-2026-66768 (9.0). Am selben Tag empfahl das CERT-EU im Advisory 2026-011 nachdrücklich, die SAP Security Notes 3747649 und 3759472 so schnell wie möglich einzuspielen.

Das BSI hält in seiner Warnung vom 9. September 2026 fest, dass keine Ausnutzung der Lücken bekannt ist. Indicators of Compromise (IOCs) liegen daher nicht vor. Im CISA Known Exploited Vulnerabilities Catalog steht am 12. September 2026 keine der beiden CVE-Nummern.

Was der SAP Security Patch Day am 8. September 2026 geschlossen hat

An diesem Patch Day erschienen 19 neue Security Notes und ein Update zu einer bereits veröffentlichten Note. Zwei davon schließen Kernel-Lücken, die sich laut CERT-EU aus der Ferne und ohne Authentifizierung ausnutzen lassen: Note 3747649 gegen OVERPASS und Note 3759472 gegen S4GET. Eine SAP Security Note ist der Hinweis, über den SAP eine Korrektur ausliefert und die betroffenen Komponenten mit Version und Patch-Level benennt.

Beide sitzen im Kernel, also in dem Unterbau, auf dem der Großteil der SAP-Geschäftssoftware läuft.

MerkmalOVERPASSS4GET
CVECVE-2026-44756CVE-2026-58240
CVSS10.09.8
KomponenteSAP Extended Passport (EPP) ProcessingSAP NetWeaver Message Server
FehlerklasseSpeicherfehler (Memory Corruption)fehlende Authentifizierungsprüfung (Missing Authentication check)
Betroffene VersionenKRNL64NUC 7.22 und 7.22EXT; KRNL64UC 7.22, 7.22EXT, 7.53 und 8.04; KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 und 9.20; WEBDISP 9.16, 9.18, 9.19 und 9.20KERNEL 9.16, 9.18, 9.19 und 9.20
AngriffswegeHTTP/S, SAP GUI, RFCöffentlicher Message-Server-Port 36NN
KorrekturSAP Security Note 3747649SAP Security Note 3759472

OVERPASS im SAP Kernel: drei Wege zu einer Lücke

Die Verarbeitung des SAP Extended Passport liegt in gemeinsam genutztem Kernel-Code, den mehr als ein Protokoll verwendet. Der Defekt ist deshalb über drei Wege erreichbar.

Die Wege über HTTP/S, SAP GUI und SAP RFC

Der erste Weg führt über die internetseitige Web-Schicht. Dazu kommen die SAP-GUI-Schicht, mit der sich jeder Endnutzer anmeldet, und die RFC-Schicht, über die SAP-Systeme untereinander sprechen.

Ein System, das auf der Web-Schicht gehärtet ist, bleibt über SAP GUI und RFC erreichbar. Ein einzelnes Protokoll einzuschränken kann die Angriffsfläche verkleinern. Nur der Patch schließt alle drei Wege.

SAP-Berechtigungen und Kontrollen zur Funktionstrennung (Segregation of Duties) helfen dabei nicht, weil der verwundbare Code vor jedem Authentifizierungsschritt läuft.

Onapsis fand weltweit mehr als 10.000 eindeutige internetseitige IP-Adressen mit erreichbarem SAP-Webinterface und nennt diese Zahl selbst konservativ. Die Exposition verteilt sich global und konzentriert sich auf die USA, Deutschland, Indien und China. Welche dieser Wege im eigenen Netz offenstehen, klärt ein Penetrationstest für Netzwerk und Infrastruktur mit getrennter Sicht auf Perimeter und Innennetz.

S4GET im SAP NetWeaver Message Server

S4GET wird über denselben öffentlichen Port ausgelöst, mit dem sich jeder SAP-GUI-Client verbindet. Per Firewall lässt er sich nicht schließen, ohne den Endnutzer-Logon zu brechen. Die Ausnutzung braucht keine Zugangsdaten, kein Zertifikat und keine vorhandene Fehlkonfiguration. Ergebnis ist Codeausführung als <sid>adm, dem Betriebssystem-Benutzer hinter SAP, auf jedem Applikationsserver des Clusters. Betroffen ist der öffentliche Message-Server-Port 36NN, nicht der interne Port 39NN, den 10KBLAZE 2019 missbrauchte.

Der Angriff gelingt selbst bei strikt aktivierter sicherer Kommunikation und fehlerfrei konfigurierten ACLs (secinfo, reginfo, ms/acl_info), weil keine davon im Angriffsweg liegt. Eine Kontrolle greift laut Onapsis doch: eine eigene ACL für den externen Port. Sie wird in der Praxis selten gepflegt und bleibt Härtung, kein Ersatz für den Patch.

Im Unternehmensnetz ist der Port für jeden SAP-GUI-Nutzer erreichbar und wird durch die Firewalls vor SAP-Systemen routinemäßig durchgelassen. Auch Netzwerksegmentierung ändert daran nichts, solange sich die Endnutzer anmelden können.

Die Lücke steckt in den 9.x-Kernel-Linien, auf denen SAP S/4HANA und SAP S/4HANA Cloud Private Edition laufen. Ältere Releases sind nicht automatisch sicher: Die betroffenen Kernel-Linien stehen ihnen als Upgrade zur Verfügung. Auch ein System mit SAP S/4HANA 2023 kann auf einem betroffenen Kernel laufen.

Betroffenheit prüfen: SAP Security Notes und SAP Patch Level

  1. Kernel-Release und Patch-Level je System ermitteln. Im SAP GUI über System, Status, Kernel information, auf Betriebssystemebene als <sid>adm über disp+work -version.
  2. Gegen die Patch-Levels aus SAP Security Note 3759472 abgleichen. Den S4GET-Fix tragen Kernel 9.16 ab PL 100, 9.18 ab PL 32, 9.19 ab PL 17 und 9.20 ab PL 7. Alles darunter gilt als verwundbar.
  3. Ergebnis nach Kernel-Release und Patch-Level dokumentieren. Der Ort dafür ist das Asset-Inventar.
  4. Internetseitige Systeme zuerst patchen, danach die internen. Der SAP-GUI-Weg steht auf jedem Applikationsserver konstruktionsbedingt offen, der interne Bestand ist deshalb größer und gleichmäßiger exponiert als der internetseitige. Welche Systeme zur ersten Gruppe gehören, zeigt ein Schwachstellenscan gegen den eigenen Adressbereich.

SAP Sicherheitslücke überbrücken: was bis zum Patch trägt

Laut BSI schließt kein Workaround pauschal alle Schwachstellen dieses Patchdays. Das BSI verweist auf die Basismaßnahmen: unnötige Exposition zum Internet vermeiden, Systeme härten, umfassend überwachen, schnell patchen. Zu Note 3747649 gibt es eine FAQ-Note (3776034), Note 3756304 dokumentiert Workarounds gegen eine Ausnutzung über HTTP-Verkehr.

Kein Workaround schließt alle drei Angriffswege von OVERPASS. Note 3756304 deckt den HTTP-Verkehr ab. Über SAP GUI und RFC bleibt der Defekt erreichbar, bis Note 3747649 eingespielt ist.

Die Erreichbarkeit lässt sich senken, wo die Architektur es zulässt: SAP-GUI-Zugriff hinter SAProuter oder Jump-Hosts, Web-Zugriff hinter einem Web Dispatcher. Onapsis ordnet das als Härtung ein, ausdrücklich nicht als Ersatz für den Patch.

Wer betrieblich nicht sofort patchen kann, soll laut Onapsis kompensierende Kontrollen einsetzen und Ausnutzungsversuche und Kompromittierungsindikatoren bis dahin aktiv überwachen. Dafür braucht es Sichtbarkeit auf der SAP-Applikationsebene und ein Patch-Management mit Notfallpfad für Kernel-Korrekturen.

Einordnung

Historisch haben Angreifer SAP-Patches laut Onapsis innerhalb von 72 Stunden zu funktionierenden Exploits zurückentwickelt, so bei RECON (CVE-2020-6287). Mit KI-gestütztem Werkzeug schrumpft dieses Fenster weiter. Das BSI schreibt, im Zeitalter KI-unterstützter Exploit-Entwicklung sei davon auszugehen, dass Angreifern kurzfristig die benötigten Mittel zur Verfügung stehen.

Ein fehlender Eintrag im CISA Known Exploited Vulnerabilities Catalog ist deshalb eine Momentaufnahme. Im Schwachstellenmanagement ist er ein Signal unter mehreren, nach denen sich Schwachstellen priorisieren lassen. Wie schnell eine SAP-Lücke Angreifer anzieht, zeigt CVE-2025-31324: Die Schwachstelle steht prominent auf Mandiants Liste der am häufigsten ausgenutzten Schwachstellen. Mandiant und die Google Threat Intelligence Group beobachteten Anfang 2025 mindestens vier Bedrohungscluster, die sie als Zero-Day ausnutzten. Nach dem Patch kamen sechs weitere als N-Day hinzu.

Weil SAP-Anwendungen in der Regel Betriebsprozesse steuern, sind sie laut BSI attraktive Ziele für Cyber-Angriffe. Das BSI nennt OVERPASS einen möglichen initialen Angriffsvektor und hält eine Ausweitung auf weitere IT-Systeme (Lateral Movement) für denkbar. Für besonders wichtige und wichtige Einrichtungen im Anwendungsbereich der NIS-2-Pflichten verlangt § 30 Abs. 1 BSIG geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Nach § 30 Abs. 2 BSIG sollen diese Maßnahmen den Stand der Technik einhalten. Nummer 5 der Vorschrift nennt darunter das Management und die Offenlegung von Schwachstellen. ISO/IEC 27001:2022 führt denselben Gegenstand als Control A.8.8 Handhabung technischer Schwachstellen.

Wer sein SAP-Inventar nach Kernel-Release und Patch-Level führt, beantwortet die Frage nach der Betroffenheit aus dem Bestand. Ein Inventar, das nur Release-Bezeichnungen kennt, beginnt bei dieser Lücke mit einer Inventur.

Quellen

Nächster Schritt

Unsere zertifizierten Sicherheitsexperten beraten Sie zu den Themen aus diesem Artikel — unverbindlich und kostenlos.

Kostenlos · 30 Minuten · Unverbindlich

Artikel teilen

Über den Autor

Vincent Heinen
Vincent Heinen

Abteilungsleiter Offensive Services

E-Mail

M.Sc. IT-Sicherheit mit über 5 Jahren Erfahrung in offensiver Sicherheitsanalyse. Leitet die Durchführung von Penetrationstests mit Spezialisierung auf Web-Applikationen, Netzwerk-Infrastruktur, Reverse Engineering und Hardware-Sicherheit. Verantwortlich für mehrere Responsible Disclosures.

OSCP+ OSCP OSWP OSWA
Zertifiziert ISO 27001ISO 9001AZAV

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen