Was waere, wenn Ihre sicherheitskritischsten Systeme eine Vordertuer haetten, die sich oeffnet, bevor Sie ueberhaupt Ihr Passwort eingeben? Das ist kein Gedankenexperiment. SAP hat gerade eine Schwachstelle hoechster Schwere offengelegt, die genau das tut -- und sie betrifft einen erschreckend grossen Teil der globalen Unternehmenslandschaft.
Die Schwachstelle: CVE-2026-44756
SAPs September 2026 Patch Day brachte mehr als den ueblichen Strom an Korrekturen. Versteckt im Bundle war eine Schwachstelle so schwer, dass sie einen CVSS-Score von 10.0 erhielt -- dem maximalen Wert. SAP gab ihr den Codenamen OVERPASS, und Onapsis Research Labs, die sie entdeckten, hielten nichts zurueck: Die Angriffskomplexitaet ist gering, die Exploitation erfordert keine Anmeldedaten, und die Explosion trifft das gesamte Betriebssystem.
Im Kern ist OVERPASS ein Speicherkorruptionsfehler in der Art, wie SAPs Extended Passport (EPP)-Mechanismus interne Trace-Datenstrukturen verarbeitet. EPP ist in nahezu jedem modernen SAP-System eingebaut -- es sammelt Laufzeit-Kontext fuer Diagnose- und Audit-Zwecke. Der Fehler sitzt tief im Kernel, wo korrupte EPP-Daten kritische Speicherbereiche ueberschreiben und einen Weg zur beliebigen Code-Ausfuehrung schaffen koennen.
Einmal ausgenutzt, erhaelt der Angreifer vollen Zugriff auf das SAP-Betriebssystem-Konto (<sid>adm) mit Administrator-Rechten. Keine Benutzereingabe, keine Authentifizierungsaufforderung, kein Schutz.
Drei Einstiegspunkte, null Schutz durch Ihre Firewall
Was OVERPASS verheerend macht, ist nicht nur die Schwere -- es ist die Angriffsflaeche. SAP offenbarte drei unabhaengige Wege zum verwundbaren Code:
- Die Web-Schicht -- durch die Fiori-Oberflaeche, WebGUI, WebDynpro, Web Dispatcher oder SAP Enterprise Portal.
- Die SAP GUI-Schicht -- ueber Standard-Desktop-Client-Verbindungen.
- Die RFC-Schicht -- ueber die Remote Function Call-Schnittstelle fuer die System-zu-System-Kommunikation.
Hier ist der Teil, der jeden CISO zum Nachdenken bringen sollte: Keine einzelne Firewall- oder Netzwerkregel kann den Angriff blockieren, ohne den legitimen Geschaeftsverkehr zu unterbrechen. Alle drei Vektoren tragen normale SAP-Kommunikation -- Fiori-Anfragen, GUI-Sitzungen und RFC-Aufrufe sind das Lebensblut Ihrer Operationen.
Die Begleitbedrohung: S4GET (CVE-2026-58240)
OVERPASS kam nicht allein. SAP patchte auch CVE-2026-58240, mit dem Namen S4GET, eine CVSS 9.8 Fehlende-Authentifizierung-Schwachstelle im NetWeaver Message Server. Diese ermoeglicht es nicht authentifizierten Remote-Angreifern, Dateien im gesamten System zu lesen und zu schreiben. Zusammen mit OVERPASS bildet sie einen verheerenden Doppelschlag.
Zwei weitere kritische Schwachstaellen runden die Version ab -- CVE-2026-76969 (CVSS 9.4, CAP-Anmeldeinformations-Offenlegung) und CVE-2026-66768 (CVSS 9.0, Java-GUI-Code-Ausfuehrung) -- und bringen die Gesamtzahl der kritischen auf vier an einem einzigen Patch Day.
Warum Ihre GRC- und SoD-Kontrollen Sie nicht retten werden
Wenn Ihre Sicherheitsstrategie auf GRC-Plattformen, Segregation-of-Duties-Richtlinien (SoD) oder Audit-Logging-Frameworks beruht, denken Sie nochmal nach. OVERPASS feuert auf Kernel-Ebene, bevor eine Anwendungskontrolle konsultiert wird.
Forscher vergleichen dies bereits mit RECON (2020) und 10KBLAZE (2019), den zwei schaedlichsten SAP-Bugs des letzten Jahrzehnts. RECON legte 40.000 internetexponierte SAP-Systeme offen. OVERPASS ist potenziell schlimmer: Es reicht tiefer in den Kernel und funktioniert ueber drei unabhaengige Angriffspfade.
10.000+ internetexponierte SAP-Systeme werden schaetzungweise offengelegt, laut Bedrohungsintelligenz des aktuellen Offenlegungszyklus.
Was jetzt zu tun ist
SAP hat Security Note 3747649 mit dem Fix veroeffentlicht. Onapsis hat Remediation-Anleitungen mit spezifischer Priorisierung veroeffentlicht. Hier ist, was Sie sofort tun muessen:
- Sofort patchen. Priorisieren Sie Systeme, die einem der drei Angriffsvektoren ausgesetzt sind.
- RFC-Konfigurationen pruefen. Uebermaessig permissiver RFC-Zugriff erweitert die Angriffsflaeche.
- Auf Exploitation pruefen. Onapsis empfiehlt, Logs auf verdachtige EPP-bezogene Aktivitaeten zu scannen.
- SAP-Sicherheits-Roadmap ueberpruefen. SAPs breitere Sicherheitsstrategie umfasst jetzt eine "Secure by Default"-Initiative und ein Bug-Bounty-Programm.
- Ihren Incident-Response-Plan aktualisieren. Wenn Sie SAP betreiben, sollte diese Schwachstelle explizit in Ihrem IR-Handbuch behandelt werden.
Das Fazit
Die Sicherheit von Unternehmens-ERP hat gerade ein neues Dringlichkeitsniveau erreicht. SAP OVERPASS ist nur eine weitere Schwachstelle auf einer langen Liste -- es ist eine grundlegende Erinnerung daran, dass Ihre kritischsten Geschaeftssysteme kompromittiert werden koennen, ohne dass auch nur eine einzige Anmeldeinformation gestohlen wird. Die Frage ist nicht, ob Sie patchen -- sondern ob Sie patchen, bevor jemand anderes Ihre Verteidigung testet.
Dieser Artikel basiert auf Offenlegungen von SAP, Onapsis Research Labs und CERT-EU, veroeffentlicht vom 8. bis 11. September 2026. Stand der Veroeffentlichung wurde keine aktive Exploitation beobachtet, aber die Komplexitaet des Proof-of-Concepts wird als gering eingestuft.