SAP, kernel seviyesinde bulunan ve kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya kadar gidebilen iki kritik açığı kapatmak için güvenlik güncellemeleri yayımladı. En yüksek önemdeki açık, Extended Passport (EPP) işleme sırasında ortaya çıkan CVE-2026-44756 numaralı hata; CVSS skoru 10.0 olan bu kusur, SAP sistemlerinde tam ele geçirme senaryosuna kapı açabiliyor. Şirket, bu zafiyetin uygulamanın gizlilik, bütünlük ve erişilebilirliği üzerinde ağır etki yaratabileceğini de kabul ediyor.
Aynı gün yayımlanan yamalar arasında bir başka kritik sorun olan CVE-2026-58240 da yer alıyor. SAP NetWeaver Message Server’daki kimlik doğrulama kontrolü eksikliğinden kaynaklanan bu açık, ağ erişimi olan bir saldırganın yetkisiz işlemler yapmasına izin verebiliyor. Güvenlik araştırmacıları açıkların henüz sahada istismar edildiğine dair bir bulgu paylaşmadı, ancak SAP’nin kapattığı kusurların dört tanesi kritik sınıfta yer alıyor.
OVERPASS: EPP işleme katmanında 10.0’lık kusur
Onapsis tarafından keşfedilip SAP’ye bildirilen CVE-2026-44756, “OVERPASS” kod adıyla izleniyor. Açık, SAP kernel’inin Extended Passport verisini ayrıştırdığı noktada bulunuyor ve dışarıdan gelen uzunluk alanlarının işlenmesi sırasında eksik sınır denetimi nedeniyle bellek bozulmasına yol açıyor. Kaynağa göre hata, bellek güvenliği ihlaline neden olan bir eksik sınır doğrulamasından kaynaklanıyor.
Kimlik bilgisi gerektirmeyen bir saldırgan, bu boşluğu hazırlanmış ağ istekleriyle kullanabiliyor. Kötü biçimlendirilmiş bir EPP başlığı taşıyan istekler, istenmeyen davranışı ve programın aniden sonlanmasını tetikleyebiliyor. Açığın uzaktan ve doğrulama olmadan istismar edilebilmesi, onu doğrudan internetten ulaşılabilir bir risk haline getiriyor.
Onapsis CTO’su JP Perez-Etchegoyen, sorunun SAP kernel kodunda bu yapıyı işleyen bölümde yer aldığını söyledi. Perez-Etchegoyen’e göre özel olarak hazırlanmış bir istek, etkilenen sistemde çalışan süreci kontrol altına almak için kullanılabiliyor ve buradan itibaren host üzerinde işletim sistemi komutları çalıştırılabiliyor.
Etki bununla sınırlı kalmıyor. EPP işleme kodu kernel içinde ortak kullanıldığı için açık, internetten erişilen web katmanına, her kullanıcının bağlandığı SAP GUI katmanına ve SAP sistemlerini birbirine bağlayan RFC katmanına kadar ulaşıyor. Perez-Etchegoyen, bu nedenle tek bir ağ kontrolünün riski tamamen azaltamayacağını vurguladı; çünkü açık, kimlik bilgisi istemeyen birkaç SAP bileşeni ve iletişim protokolü üzerinden erişilebilir durumda.
Başarılı bir istismar, saldırgana SAP secure store içeriğini okuma imkânı vererek veritabanı kimlik bilgilerini, parola özetlerini ve sistemde tutulan iş verilerini açığa çıkarabiliyor. Aynı yolla oturum açmış kullanıcıların canlı oturum verileri okunabiliyor, saklanan kimlik bilgileri çıkarılarak diğer SAP sistemlerine yatay geçiş yapılabiliyor ve uygulama verileri, sistem yapılandırması ile SAP ikilileri değiştirilebiliyor. Bu durum, altta yatan SAP iş verileri ve süreçlerinin tamamen ele geçirilmesine kadar gidebiliyor.
CVE-2026-44756, EPP verisinin deserializasyonu sırasında sınır doğrulamasının olmamasından doğuyor. Externally supplied length fields işlenirken ortaya çıkan bu hata, bellek güvenliği ihlali yaratıyor. Kimliği doğrulanmamış bir saldırgan, malformed EPP header içeren hazırlanmış ağ istekleriyle bu kusuru tetikleyebiliyor.
Message Server ve SAP GUI tarafında da kritik risk
SAP’nin yamaladığı ikinci yüksek riskli açık CVE-2026-58240 olarak takip ediliyor ve CVSS puanı 9.8. Onapsis’in tespit ettiği bu hata, SAP NetWeaver Message Server’da eksik kimlik doğrulama kontrolünden doğuyor. Ağ erişimi olan, ancak kimlik bilgisi bulunmayan saldırganlar bu kusuru kullanarak yetkisiz işlemler gerçekleştirebiliyor. Açığa “S4GET” adı verildi.
Güvenlik araştırmacısı Pablo “Partu” Agustin Artuso, bunun bir yapılandırma hatası değil, mantık hatası olduğunu belirtti. Artuso’ya göre açık, SAP’nin 9.x kernel serilerinde bulunuyor; bu seriler SAP S/4HANA ve SAP S/4HANA Cloud Private Edition’ın çalıştığı çekirdeği oluşturuyor ve başka ABAP tabanlı ürünleri de etkileyebilir.
Artuso, açığın özellikle riskli olmasının nedenini erişilebilirliğine bağladı. Saldırı, her SAP GUI istemcisinin bağlandığı aynı genel port üzerinden tetiklenebiliyor. Bu nedenle güvenlik duvarıyla tamamen kapatılması, son kullanıcı girişini de bozacağı için pratik değil. Kimlik bilgisi, sertifika ya da önceden var olan bir yanlış yapılandırma gerektirmeyen saldırı başarılı olursa, kümedeki her uygulama sunucusunda işletim sistemi düzeyinde SAP’yi çalıştıran
Onapsis’in açıklamasına göre S4GET, SAP GUI istemcisinin bağlandığı aynı kamuya açık port üzerinden tetiklenebildiği için duvar arkasına alınamıyor. Açık, hiçbir kimlik bilgisi, sertifika ya da önceden yapılandırma gerektirmiyor ve başarılı bir saldırı, kümedeki tüm uygulama sunucularında
Diğer kritik yamalar ve kurumlara verilen uyarı
SAP’nin kapattığı diğer iki kritik açık da öne çıkıyor. CVE-2026-76969, SAP Cloud Application Programming Model kullanan çok kiracılı uygulamalarda bulunan bir kimlik bilgisi sızıntısı. Bu açık, kimliği doğrulanmamış bir saldırganın özel olarak hazırlanmış isteklerle hassas kimlik bilgileri elde etmesine, ardından bunları kullanarak tenant verilerini değiştirmesine veya silmesine izin verebiliyor. Bu hata için CVSS skoru 9.4 verildi.
Bir diğer açık CVE-2026-66768 ise SAP NetWeaver SAP GUI for Java’da görülen hatalı erişim kontrolü. CVSS skoru 9.0 olan bu sorun, alttaki host üzerinde keyfi komut çalıştırılmasına yol açabiliyor. SAP, bu iki kusurla birlikte toplam dört kritik açığı yamalamış oldu.
Kuruluşlara, sistem envanterlerini tam olarak çıkarmaları, önce internete açık sistemleri yamaları, mümkün olan yerlerde maruziyeti azaltmaları ve istismar denemelerini izlemleri öneriliyor. Perez-Etchegoyen, özellikle CVE-2026-44756 için uygulama katmanında görünürlük sağlanması gerektiğini vurguladı; böylece yama dağıtımı sürerken saldırı girişimleri tespit edilip incelenebilecek. Onapsis, müşterilerin SAP sistemlerinin tamamını envantere eklemesini, internete açık olanları iç sistemlerden önce yamamasını ve saldırı denemelerini izlemesini tavsiye ediyor.
Onapsis CTO’su ayrıca SAP yetkilendirmeleri ile Görev Ayrılığı (SoD) kontrollerinin bu saldırı yolunda işe yaramayacağını açıkça söyledi. Nedeni basit: kusurlu kod kimlik doğrulama aşamasından önce çalışıyor. Bu yüzden kullanıcı hesabını kilitlemek, roller üzerindeki kısıtlamaları sıkılaştırmak, parola politikasını sertleştirmek ya da işlem erişimini daraltmak, bu açıkların istismar yolunu kapatmıyor.
“Bu yapıyı işleyen SAP kernel kodunda bir kusur var. Özel olarak hazırlanmış bir istek, etkilenen sisteme gönderildiğinde alıcı süreci ele geçirmek ve oradan host üzerinde işletim sistemi komutları çalıştırmak için kötüye kullanılabilir” diyen Perez-Etchegoyen, CVE-2026-44756 için uygulama katmanının görünür olması gerektiğini de belirtti. Ona göre açık, dağıtım sürerken tespit ve inceleme yapılabilecek şekilde izlenmeli.
“Bir nokta açıkça söylenmeli: SAP yetkilendirmeleri ve SoD kontrolleri yardımcı olmayacak. Güvenlik açığı kodu herhangi bir kimlik doğrulama adımından önce çalışıyor, bu yüzden kullanıcıları kilitlemek, rolleri sıkılaştırmak, parola politikalarını uygulamak ya da işlem erişimini sınırlamak bu saldırı yolunda etkisiz” ifadelerini kullanan Perez-Etchegoyen, kusurun kimlik doğrulama öncesi aşamada tetiklendiğini söyledi.
CVE kayıtları için NVD sayfaları: CVE-2026-44756, CVE-2026-58240, CVE-2026-76969, CVE-2026-66768.
