Zum Inhalt springen

CVE-2026-44756

Speicherbeschädigung in SAP Extended Passport (EPP) ermöglicht die Kompromittierung über das Netzwerk ohne Authentifizierung (CVE-2026-44756)

Kritisch 10.0 Hersteller: SAP Veröffentlicht

Die Komponente SAP Extended Passport (EPP) Processing in den SAP-Kernel- und Web-Dispatcher-Produktlinien weist eine kritische Schwachstelle durch Speicherbeschädigung auf (CVE-2026-44756). Ein nicht authentifizierter Angreifer kann einen manipulierten EPP-Header senden, um undefiniertes Verhalten und einen Prozessabbruch auszulösen. Wenden Sie SAP-Hinweis 3747649 an.

Was passiert ist

SAP beschreibt eine Schwachstelle in der Speichersicherheit der Verarbeitungsbibliothek des Extended Passport Protocol (EPP). Ein nicht authentifizierter Angreifer kann eine manipulierte Netzwerkanfrage mit einem fehlerhaft aufgebauten EPP-Header senden. Es ist keine Benutzeraktion erforderlich, und die Angriffskomplexität ist gering; die Schwachstelle kann daher über das Netzwerk ohne Authentifizierung erreicht werden. Die CVSS-Einstufung behandelt dies als Änderung des Wirkungsbereichs: Die betroffene Komponente kann Ressourcen außerhalb ihrer eigenen Sicherheitsgrenze beeinträchtigen.

Laut SAP kann eine Ausnutzung zu undefiniertem Verhalten und einem abnormalen Programmabbruch führen; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden als hoch eingestuft. Der Eintrag in der Common Weakness Enumeration lautet CWE-120. Für diese CVE sind weder eine Ausnutzung noch eine öffentliche Bekanntmachung verzeichnet.

Wer betroffen ist

Betroffen sind die Komponente SAP Extended Passport (EPP) Processing in KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53 und 8.04 sowie WEBDISP 9.16, 9.18 und 9.19. Dabei handelt es sich um SAP-Kernel- und Web-Dispatcher-Linien; Systeme, die diese Linien einsetzen, sollten als betroffen gelten. Wenn eine dieser Versionen in Ihrer Systemlandschaft vorhanden ist, stufen Sie den Befund als zutreffend ein, bis Sie SAP-Hinweis 3747649 mit Ihren Systemen abgeglichen haben.

Was jetzt zu tun ist

  1. Spielen Sie SAP-Hinweis 3747649 ein. SAP führt diesen Hinweis als Behebung auf und bewertet das Problem als kritisch.
  2. Da der SAP-Sicherheitshinweis keine Problemumgehung nennt, schränken Sie den Netzwerkzugriff auf betroffene SAP-Kernel- und Web-Dispatcher-Systeme ein, bis der Hinweis eingespielt ist.
  3. Überprüfen Sie Ihre SAP-Systemlandschaft auf die genannten Versionen, einschließlich älterer Kernel-Linien, die außerhalb zentraler Produktionssysteme möglicherweise übersehen werden.

Wie man es erkennt

Der SAP-Sicherheitshinweis vom September 2026 nennt keine Indikatoren für eine Kompromittierung. Da eine erfolgreiche Ausnutzung zu einem abnormalen Programmabbruch führen kann, überwachen Sie betroffene Kernel- und Web-Dispatcher-Komponenten auf unerwartete Abstürze oder Neustarts. Untersuchen Sie solche Ereignisse im Zusammenhang mit Netzwerkverkehr, der EPP-Header enthält, insbesondere wenn diese Systeme von außen nicht hätten erreichbar sein dürfen.

Über den Patch hinaus

Unabhängig vom Einspielen dieses Hinweises liegt das praktische Risiko in der Anzahl der SAP-Dienste, die im Netzwerk ohne Authentifizierung EPP-Header akzeptieren: Was Sie nicht sehen, können Sie auch nicht mit Sicherheitsupdates versorgen. Mit SAP-HANA-Sicherheit unterstützen wir Sie dabei, die betroffenen Kernel- und Web-Dispatcher-Linien in der gesamten Systemlandschaft zu lokalisieren. Über Virtual CISO Services behalten Sie aus dem Netzwerk erreichbare Dienste im Blick. Wenn der Patch-Rhythmus von SAP ein Zeitfenster öffnet, lohnt es sich, dies als Lieferkettenrisiko zu formalisieren.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
SAP Extended Passport (EPP) ProcessingKRNL64NUC 7.22
7.22EXT
KRNL64UC 7.22
7.53
8.04
WEBDISP 9.16
9.18
9.19
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.