Voltar
SAP Alerta Sobre Vulnerabilidade OVERPASS de Máxima Severidade no Kernel

Alerta Urgente da SAP: Falhas Críticas de Segurança Exigem Ação Imediata

Aprofundamento CEVIU

Aprofundamento

A SAP divulgou um pacote de 20 correções de segurança, destacando duas vulnerabilidades críticas. A primeira, rastreada como CVE-2026-44756 e apelidada de OVERPASS, é um estouro de buffer na biblioteca de processamento Extended Passport Protocol (EPP) do kernel SAP. Atacantes sem privilégios podem explorá-la pelo SAP Internet Communication Manager (ICM) para executar comandos arbitrários com privilégios administrativos. Isso resulta em comprometimento total dos processos SAP e dados corporativos, atingindo mais de 10.000 sistemas SAP expostos à internet, segundo pesquisadores da Onapsis.

A segunda vulnerabilidade crítica, CVE-2026-58240, conhecida como S4GET pela Onapsis Research Labs, afeta o SAP NetWeaver Message Server. Esta é uma falha de autenticação que permite a atacantes não autenticados acessar todo o cluster do sistema SAP e executar cargas maliciosas e comandos arbitrários remotamente. A exploração acontece pela mesma porta pública que os clientes SAP GUI usam para conectar-se, o que dificulta o bloqueio por firewall sem interromper o logon do usuário. Não são necessárias credenciais, certificados ou pré-configurações erradas. Um ataque bem-sucedido concede execução remota de código como o usuário adm, o usuário de nível de sistema operacional que executa o SAP em todos os servidores de aplicação do cluster.

Por que isso importa

A urgência nas correções da SAP é um lembrete severo da criticidade da segurança em infraestruturas empresariais. A SAP, que atende a 99 das 100 maiores empresas do mundo e reportou €36 bilhões em 2025, é a espinha dorsal de inúmeros processos de negócio. Falhas que permitem execução de código arbitrário com privilégios de administrador por atacantes não autenticados representam uma porta aberta para a total exfiltração de dados e paralisação operacional. A dificuldade de proteger o NetWeaver Message Server sem impactar a funcionalidade destaca o desafio.

O cenário é preocupante. A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) listou 14 falhas de segurança da SAP como ativamente exploradas desde novembro de 2021, incluindo três usadas por ransomware. Em agosto de 2026, uma outra falha de severidade máxima (CVE-2026-58231) no SAP Commerce Cloud já estava sendo ativamente explorada dias após seu patch. Isso demonstra que as vulnerabilidades da SAP são alvos constantes e a exploração pode ocorrer rapidamente. Ignorar estes alertas é um risco inaceitável para qualquer organização que dependa de seus sistemas SAP.

Linha do tempo

  1. SAP divulga pacote de correções para 20 vulnerabilidades, incluindo as críticas OVERPASS e S4GET.

Perguntas frequentes

Quais são as principais vulnerabilidades que a SAP corrigiu neste pacote?

As duas falhas mais críticas são o CVE-2026-44756 (OVERPASS), um estouro de buffer no kernel SAP, e o CVE-2026-58240 (S4GET), uma falha de autenticação no SAP NetWeaver Message Server. Ambas permitem a execução de comandos arbitrários com altos privilégios.

Quem é afetado por estas vulnerabilidades e qual o risco?

Sistemas SAP que utilizam os componentes vulneráveis, especialmente aqueles expostos à internet, estão em risco. Estima-se que mais de 10.000 sistemas SAP acessíveis pela internet sejam vulneráveis. O risco é o comprometimento total dos processos SAP e dados de negócio por atacantes não autenticados.

Como as empresas podem se proteger contra estas ameaças?

A proteção mais eficaz é a aplicação imediata das atualizações de segurança fornecidas pela SAP. É crucial monitorar rigorosamente os sistemas e redes em busca de atividades incomuns, já que algumas dessas vulnerabilidades são exploráveis sem credenciais.

Por que a falha no SAP NetWeaver Message Server (S4GET) é particularmente preocupante?

Ela permite a execução de código remoto por atacantes não autenticados em todo o cluster SAP, e a exploração ocorre através da mesma porta pública usada pelos clientes SAP GUI. Isso significa que bloquear o acesso por firewall pode impactar a operação normal, tornando a correção via patch ainda mais vital.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
10 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser