SAP は 9 月 8 日の Security Patch Day で新規 19 件のセキュリティノートを公開しました。中でも Onapsis が発見・報告した CVE-2026-44756、通称 OVERPASS は Extended Passport (EPP) 処理におけるメモリ破壊の脆弱性で、CVSS スコアは最大の 10.0。未認証攻撃者が任意のシステムコマンドを実行し、DB 資格情報やセッションを窃取・改ざんできるとされます。

主なポイント

  • 対象は SAP カーネル 7.22 / 7.53 / 7.54 / 7.77 / 7.89 / 7.93 / 8.04 および 9.16-9.20 と広範。
  • 原因は EPP デシリアライズ時に外部指定長フィールドの境界チェックが不足し、メモリ操作が発生すること。
  • 攻撃成功時の影響は機密性・完全性・可用性のすべてに「高」。ネットワーク越しに未認証で到達可能な点が重大視されている。
  • SAP Patch Day 全体では HotNews (CVSS 9.0 以上) が 7 件、うち 2 件が CVSS 10.0。既存ノートの更新 14 件と合わせ計 33 件。
  • Onapsis は SAP 顧客に対し「緊急パッチ優先度」で即時適用を推奨。エクスプロイト公開は現時点で観測されていないが、影響範囲の広さから短期間で標的化される懸念が指摘される。

出典: SAP Patches CVSS 10.0 Kernel Flaw Enabling Unauthenticated Remote Code Execution