Một buffer overflow có thể mở cửa vào “bộ não” doanh nghiệp: SAP vừa vá lỗ hổng kernel mức nghiêm trọng tối đa

CVE-2026-44756, được Onapsis đặt tên OVERPASS, nằm trong cách SAP Kernel xử lý Extended Passport. Lỗi có điểm CVSS 10.0, có thể bị khai thác từ xa mà không cần đăng nhập và ảnh hưởng tới nhiều đường vào như web, SAP GUI và RFC.

Một buffer overflow có thể mở cửa vào “bộ não” doanh nghiệp: SAP vừa vá lỗ hổng kernel mức nghiêm trọng tối đa

SAP vừa vá một lỗ hổng ở lớp rất thấp của hệ thống: phần mã kernel xử lý Extended Passport, cấu trúc được dùng để mang thông tin truy vết giữa các thành phần SAP. Vấn đề không nằm ở một màn hình quản trị hay một API riêng lẻ. Cùng đoạn mã này có thể được chạm tới từ nhiều giao thức khác nhau, khiến một lỗi bộ nhớ có khả năng trở thành nhiều đường vào cùng lúc.

Lỗ hổng được theo dõi dưới mã CVE-2026-44756, SAP xếp mức Critical với điểm CVSS 10.0 — mức tối đa của CVSS 3.1. Onapsis Research Labs, đơn vị phát hiện và báo cáo lỗi, đặt tên nó là OVERPASS. SAP phát hành bản vá trong Security Note 3747649 vào Patch Day ngày 8/9/2026.

Điều khiến OVERPASS đặc biệt đáng chú ý là điều kiện khai thác: theo SAP và Onapsis, kẻ tấn công không cần tài khoản, không cần người dùng tương tác và có thể gửi yêu cầu được tạo đặc biệt qua mạng tới hệ thống bị ảnh hưởng.

Lỗi nằm trong cách SAP đọc Extended Passport

Extended Passport, hay EPP, là một cấu trúc SAP dùng để mang thông tin theo dõi và liên kết các yêu cầu khi chúng đi qua nhiều tầng của hệ thống. Nó giúp các thành phần biết một giao dịch hoặc request bắt đầu ở đâu và đang đi qua những dịch vụ nào.

Vấn đề xuất hiện trong thư viện xử lý dữ liệu EPP. Mô tả CVE của SAP xác định đây là lỗi CWE-120: sao chép dữ liệu mà không kiểm tra đúng kích thước đầu vào. Onapsis giải thích cụ thể hơn rằng quá trình deserialize dữ liệu EPP thiếu kiểm tra biên đối với các trường độ dài do bên ngoài cung cấp.

Nói đơn giản, nếu hệ thống tin một giá trị độ dài không hợp lệ rồi dùng nó trong thao tác bộ nhớ, dữ liệu có thể vượt ra ngoài vùng được cấp phát. Hậu quả của một lỗi như vậy có thể chỉ là tiến trình bị crash, nhưng trong điều kiện khai thác phù hợp, memory corruption cũng có thể làm thay đổi luồng thực thi chương trình.

Onapsis cho biết một request EPP được tạo đặc biệt có thể chiếm quyền điều khiển tiến trình nhận và dẫn tới thực thi lệnh hệ điều hành với quyền của tài khoản vận hành SAP. Đây là lý do CVSS của lỗ hổng đánh giá tác động tới tính bí mật, toàn vẹn và khả dụng đều ở mức cao.

Vì sao mật khẩu không phải hàng rào ở đây?

Điểm quan trọng của OVERPASS nằm ở thứ tự xử lý. EPP được đọc rất sớm khi một kết nối hoặc phiên làm việc được thiết lập. Theo Onapsis, quá trình này xảy ra trước khi các kiểm soát như vai trò người dùng, authorization object, trạng thái khóa tài khoản hay chính sách đăng nhập được áp dụng.

Điều đó có nghĩa đây không phải tình huống “chiếm được một tài khoản rồi leo thang đặc quyền”. Request độc hại có thể chạm vào đoạn mã lỗi trước bước xác thực người dùng.

Vector CVSS do SAP công bố phản ánh đúng đặc tính này: AV:N/AC:L/PR:N/UI:N — có thể tiếp cận qua mạng, độ phức tạp khai thác thấp, không yêu cầu đặc quyền và không cần tương tác của người dùng.

Một lỗi, ít nhất ba đường tiếp cận

OVERPASS không bị giới hạn trong một cổng dịch vụ duy nhất vì xử lý EPP là phần mã dùng chung trong SAP Kernel. Onapsis xác nhận ít nhất ba bề mặt có thể đưa dữ liệu tới đoạn mã này.

  • Tầng web: SAP Internet Communication Manager và SAP Web Dispatcher có thể xử lý EPP đi cùng request HTTP hoặc HTTPS. Đây là lớp phục vụ các hệ thống như Fiori, WebGUI, web service và API.
  • SAP GUI: SAP Dispatcher xử lý kết nối từ client SAP GUI truyền thống. Điều này khiến các hệ thống nội bộ cũng cần được xem xét, không chỉ những server công khai ra Internet.
  • RFC: các kết nối Remote Function Call giữa hệ thống SAP với SAP khác, hoặc với ứng dụng tích hợp bên ngoài, cũng có thể mang Extended Passport.

Đây là lý do chỉ chặn một giao thức hoặc đưa web server ra sau firewall chưa đủ để coi lỗ hổng đã được xử lý. Một hệ thống không public Fiori ra Internet vẫn có thể có SAP GUI hoặc RFC reachable từ mạng nội bộ.

Những phiên bản nào bị ảnh hưởng?

Bulletin Patch Day tháng 9 của SAP liệt kê nhiều dòng kernel bị ảnh hưởng, gồm KRNL64NUC 7.22/7.22EXT, KRNL64UC 7.22/7.22EXT/7.53/8.04 và các SAP Kernel 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 và 9.20. Một số bản Web Dispatcher 9.16–9.20 cũng xuất hiện trong danh sách của SAP.

Onapsis lưu ý phạm vi nên được đánh giá theo kernel release và patch level, thay vì chỉ dựa vào tên ứng dụng ở phía trên. Một landscape SAP lớn có thể chứa production, development, test, sandbox hoặc hệ thống cũ vẫn còn kết nối với nhau; những máy ít được chú ý đôi khi lại giữ bản sao dữ liệu thật hoặc có RFC trust tới hệ thống quan trọng hơn.

“Bộ não doanh nghiệp” là phép ví von, nhưng rủi ro dữ liệu là thật

SAP thường nằm ở trung tâm của những quy trình như tài chính, đơn hàng, nhân sự, sản xuất hoặc chuỗi cung ứng. Vì vậy một compromise ở tầng hệ thống có thể tác động tới dữ liệu và quy trình kinh doanh có giá trị cao. Nhưng cũng cần tránh suy diễn rằng mọi hệ SAP đều đang trực tiếp phơi ra Internet hoặc đều có cùng mức rủi ro thực tế.

Mức độ phơi nhiễm phụ thuộc kiến trúc mạng, dịch vụ đang mở, phiên bản kernel và khả năng một attacker tiếp cận các cổng liên quan. Những hệ thống public qua web thường có ưu tiên vá cao nhất; sau đó là các hệ nội bộ có SAP GUI hoặc RFC reachable từ nhiều segment.

Bản vá kernel là biện pháp xử lý dứt điểm

SAP phát hành Security Note 3747649 để khắc phục CVE-2026-44756 và khuyến nghị khách hàng ưu tiên áp dụng bản vá. Onapsis cũng cho biết một bản vá kernel phù hợp có thể đóng các vector khai thác đã biết cùng lúc, thay vì phải vá riêng từng giao thức.

Trong thời gian rollout, việc giảm phạm vi truy cập vào SAP GUI, RFC và web tier có thể làm nhỏ attack surface, nhưng Onapsis nhấn mạnh đây chỉ là hardening, không thay thế cho bản vá kernel. Họ cũng khuyến nghị ưu tiên các hệ thống Internet-facing trước rồi mở rộng kiểm tra sang hệ thống nội bộ và môi trường phi production.

Tính đến thời điểm Onapsis công bố advisory ngày 8/9, nhóm chưa quan sát thấy CVE-2026-44756 bị khai thác ngoài thực tế. Điều đó không làm mức ưu tiên giảm xuống: CVSS 10.0, không cần xác thực và phạm vi kernel rộng khiến khoảng thời gian giữa lúc bản vá xuất hiện và lúc các tổ chức cập nhật trở thành phần rủi ro cần quản lý.

Nguồn: SAP Security Patch Day tháng 9/2026 và SAP Security Note 3747649; Onapsis Research Labs, “Mitigating OVERPASS (CVE-2026-44756): A Critical Vulnerability in the SAP Kernel”.

Chia sẻ