OVERPASS: ثغرة CVSS 10.0 في SAP Kernel تفتح الطريق إلى تنفيذ أوامر النظام قبل تسجيل الدخول

أخطر ما في CVE-2026-44756 ليس فقط أنها تحمل تقييمًا كاملًا CVSS 10.0، بل أن نقطة الاستغلال نفسها تقع في مسار منخفض المستوى داخل SAP Kernel وقبل أن تصل العملية أصلًا إلى مرحلة التحقق من هوية المستخدم.

هذا يعني أن المهاجم لا يحتاج إلى حساب، ولا إلى جلسة مصادقة، ولا إلى إساءة استخدام صلاحيات مستخدم شرعي. يكفي الوصول الشبكي إلى أحد المسارات التي تستخدم معالجة Extended Passport (EPP) وإرسال بنية مصممة بعناية كي تنتقل المشكلة من خطأ في معالجة الذاكرة إلى سيطرة على العملية، ثم إلى تنفيذ أوامر على نظام التشغيل بصلاحيات إدارية خاصة بـSAP.

SAP عالجت الثغرة ضمن تحديثات سبتمبر 2026، فيما أطلق عليها باحثو Onapsis الاسم OVERPASS. وإلى جانبها، عالجت الشركة ثغرة حرجة أخرى في SAP NetWeaver Message Server باسم S4GET، إضافة إلى ثغرتين حرجتين أخريين تؤثران في مكونات SAP مختلفة.

#TL;DR

  • CVE-2026-44756 أو OVERPASS هي ثغرة Memory Corruption في معالجة Extended Passport (EPP) داخل SAP Kernel بتقييم CVSS 10.0.
  • يمكن استغلالها عن بُعد وبدون مصادقة لتنفيذ أوامر نظام التشغيل على خادم SAP بصلاحيات إدارية خاصة بـSAP.
  • أصل المشكلة هو غياب التحقق من الحدود أثناء Deserialization لبيانات EPP، خصوصًا عند التعامل مع حقول الطول المرسلة من الخارج.
  • الخلل قابل للوصول عبر أكثر من بروتوكول ومكوّن، بما في ذلك طبقة الويب المواجهة للإنترنت، وطبقة SAP GUI، وطبقة RFC.
  • الاستغلال الناجح قد يسمح بقراءة SAP Secure Store، وسرقة بيانات الاعتماد، والوصول إلى جلسات المستخدمين، والحركة الجانبية، وتعديل البيانات والإعدادات وملفات SAP الثنائية.
  • SAP أصدرت تحديثات أمنية لمعالجة الثغرات، وأوصت Onapsis بجرد الأنظمة، وترقيع الأنظمة المواجهة للإنترنت أولًا، وتقليل التعرض ومراقبة محاولات الاستغلال.

#ثغرة تقع قبل المصادقة

الثغرة CVE-2026-44756 موجودة في الكود المسؤول عن معالجة Extended Passport (EPP) داخل SAP Kernel.

EPP عبارة عن بنية يتم تمريرها بين مكونات SAP ضمن بعض مسارات الاتصال. المشكلة تظهر أثناء عملية Deserialization، أي عند تحويل البيانات القادمة من الشبكة إلى بنية قابلة للمعالجة داخل البرنامج.

وفق المصدر، لا يتحقق الكود بشكل صحيح من حدود بعض حقول الطول التي تصل من مصدر خارجي. عندما يرسل المهاجم طلبًا مصممًا يحتوي على EPP Header مشوه، يمكن أن تدخل العملية في حالة غير آمنة تؤدي إلى انتهاك لسلامة الذاكرة.

في الحد الأدنى قد يؤدي ذلك إلى سلوك غير متوقع أو إنهاء غير طبيعي للعملية. لكن Onapsis أوضحت أن الخلل يمكن إساءة استخدامه بصورة أعمق للسيطرة على العملية المستقبلة ومن ثم تشغيل أوامر نظام التشغيل على الخادم.

#كيف يتحول EPP مشوه إلى Remote Code Execution

المسار التقني للهجوم يبدأ بطلب شبكي لا يحتاج إلى مصادقة.

يرسل المهاجم طلبًا يتضمن بنية EPP تحتوي على قيم طول مصممة بطريقة تستغل غياب التحقق من الحدود أثناء فك البنية. عند معالجة هذه البيانات داخل SAP Kernel، يحدث Memory Safety Violation.

هذه النقطة هي جوهر OVERPASS: الخلل لا يقع في منطق صلاحيات المستخدم، ولا في إعدادات الوصول، بل في كود أساسي مشترك داخل النواة نفسها.

إذا نجح الاستغلال، يستطيع المهاجم السيطرة على العملية التي تعالج الطلب. ومن هذه النقطة يمكن الانتقال إلى تنفيذ أوامر على نظام التشغيل المضيف بصلاحيات SAP الإدارية.

بصيغة مبسطة، سلسلة الهجوم تصبح:

text
Unauthenticated Network Request
        ↓
Malformed EPP Header
        ↓
Missing Boundary Validation
        ↓
Memory Corruption
        ↓
Control of SAP Process
        ↓
OS Command Execution
        ↓
SAP Host Compromise

النتيجة ليست اختراق حساب داخل التطبيق، بل اختراق الخادم الذي يشغل SAP نفسه.

#لماذا يصعب احتواء OVERPASS بضابط شبكي واحد؟

أحد أكثر الجوانب خطورة في OVERPASS أن معالجة EPP ليست مرتبطة ببروتوكول منفرد.

بحسب Onapsis، الكود الضعيف مشترك ويُستخدم في أكثر من مسار اتصال. لذلك يمكن الوصول إلى الثغرة من:

  • طبقة الويب المواجهة للإنترنت.
  • طبقة SAP GUI التي يتصل بها المستخدمون النهائيون.
  • طبقة RFC التي تربط أنظمة SAP ببعضها.

هذا الاتساع في سطح الهجوم يجعل الاعتماد على حظر منفذ واحد أو عزل بروتوكول بعينه غير كافٍ لعلاج الخطر بالكامل.

فالثغرة ليست مرتبطة بخدمة جانبية يمكن إغلاقها بسهولة، بل بمكوّن Kernel مشترك يصل إليه أكثر من جزء داخل بيئة SAP.

#ما الذي يحصل عليه المهاجم فعليًا؟

إذا نجح استغلال CVE-2026-44756، فالتأثير يتجاوز تنفيذ أمر منفرد على النظام.

وفقًا للمصدر، يمكن للمهاجم قراءة SAP Secure Store واستخراج معلومات حساسة، بما في ذلك بيانات اعتماد قواعد البيانات وPassword Hashes وبيانات الأعمال المخزنة.

كما يمكنه الوصول إلى بيانات الجلسات الحية للمستخدمين المسجلين، واستخراج بيانات اعتماد مخزنة تُستخدم لاحقًا للحركة الجانبية نحو أنظمة SAP أخرى.

ويمتد التأثير كذلك إلى القدرة على تعديل بيانات التطبيق، وتغيير إعدادات النظام، وحتى تعديل ملفات SAP الثنائية نفسها.

لهذا السبب فإن تصنيف الأثر هنا يشمل الجوانب الثلاثة الأساسية:

  • Confidentiality
  • Integrity
  • Availability

فالمهاجم قد يقرأ البيانات، ويعدلها، ويؤثر على استمرارية عمل النظام في الوقت نفسه.

#S4GET: مسار ثانٍ إلى RCE عبر Message Server

إلى جانب OVERPASS، عالجت SAP ثغرة حرجة أخرى هي:

CVE-2026-58240 بتقييم CVSS 9.8.

أطلقت Onapsis عليها الاسم S4GET، وهي ثغرة ناتجة عن غياب فحص مصادقة داخل SAP NetWeaver Message Server.

بخلاف OVERPASS، التي ترتبط بسلامة الذاكرة، فإن S4GET هي Logic Flaw.

الباحث Pablo Agustin Artuso أوضح أن الثغرة موجودة في خطوط Kernel من الإصدار 9.x، وهي الإصدارات التي تعمل عليها أنظمة SAP S/4HANA وSAP S/4HANA Cloud Private Edition، وربما منتجات ABAP أخرى أيضًا.

الخطر هنا مرتبط مرة أخرى بنقطة الوصول.

الثغرة تُستغل من خلال نفس المنفذ العام الذي تستخدمه تطبيقات SAP GUI للاتصال. لذلك لا يمكن ببساطة إغلاق هذا المنفذ عبر الجدار الناري من دون تعطيل تسجيل دخول المستخدمين.

ولا يحتاج المهاجم إلى بيانات اعتماد أو شهادة أو إعداد أمني خاطئ مسبق.

الاستغلال الناجح يؤدي إلى Remote Code Execution بصلاحيات مستخدم نظام التشغيل:

text
<sid>adm

وهو المستخدم الذي يشغّل SAP على نظام التشغيل، مع تأثير يمتد إلى كل Application Server داخل الـCluster.

#ثغرات حرجة أخرى ضمن تحديثات SAP

تضمنت تحديثات SAP الأمنية أيضًا ثغرتين حرجتين إضافيتين:

CVECVSSالمكوّنالتأثير
CVE-2026-769699.4تطبيقات متعددة المستأجرين تستخدم SAP Cloud Application Programming Model (CAP)تمكين مهاجم غير مصادق من الحصول على بيانات اعتماد حساسة عبر طلبات مصممة، ثم استخدامها لاستبدال أو حذف بيانات المستأجر
CVE-2026-667689.0SAP NetWeaver SAP GUI for Javaخلل Improper Access Control يسمح بتنفيذ أوامر عشوائية على النظام المضيف

توضح هذه المجموعة من الثغرات أن تحديث سبتمبر لا يعالج مسارًا واحدًا فقط، بل عدة طبقات مختلفة من بيئة SAP، بدءًا من Kernel، مرورًا بخدمات الرسائل، وصولًا إلى مكونات التطبيقات والواجهات.

#لماذا لا تحمي SAP Authorizations أو SoD من OVERPASS؟

في كثير من حوادث SAP يكون من الطبيعي التفكير في تقليل صلاحيات الحسابات، أو مراجعة الأدوار، أو تشديد Segregation of Duties (SoD).

لكن هذا النوع من الضوابط لا يعالج CVE-2026-44756.

السبب تقني مباشر: الكود الضعيف يُنفذ قبل مرحلة المصادقة.

المهاجم لا يصل إلى النظام كمستخدم يحتاج إلى Authorization، بل يضرب مسارًا منخفض المستوى داخل SAP Kernel قبل أن يصل الطلب إلى منطق تسجيل الدخول أو الأدوار أو الصلاحيات.

لذلك، وفق Onapsis، فإن إجراءات مثل:

  • قفل الحسابات.
  • تقليل الأدوار.
  • تشديد سياسات كلمات المرور.
  • تقييد الوصول إلى Transactions.

لا تؤثر على مسار الاستغلال نفسه.

هذه نقطة مهمة عند تقييم الخطر: المشكلة ليست في هوية المستخدم، بل في حدود الثقة التي يمنحها النظام للبيانات الداخلة إلى مكوّن Kernel.

#أثر الثغرة من منظور المخاطر

اختراق خادم SAP بهذه الطريقة لا يمثل حادثة تقنية معزولة داخل طبقة التطبيق.

إذا تمكن المهاجم من قراءة Secure Store واستخراج بيانات اعتماد قواعد البيانات وبيانات الجلسات وبيانات اعتماد الأنظمة الأخرى، فإن الحادث ينتقل سريعًا من اختراق Host واحد إلى مشكلة أوسع تشمل Identity Security وData Protection وLateral Movement.

كما أن القدرة على تعديل بيانات التطبيق والإعدادات والملفات الثنائية تجعل التحقق من سلامة النظام بعد الاختراق أكثر تعقيدًا، لأن المهاجم قد لا يكتفي بقراءة البيانات، بل قد يغير حالة النظام نفسه.

ومن منظور Business Continuity، فإن القدرة على التحكم في الخادم المضيف أو تعطيل العمليات قد تؤثر مباشرة على العمليات التجارية التي تعتمد على SAP.

#المعالجة والمراقبة

SAP أصدرت تحديثات أمنية لمعالجة الثغرات ضمن تحديثات سبتمبر 2026.

Onapsis أوصت المؤسسات بالبدء بجرد جميع أنظمة SAP لديها، ثم إعطاء الأولوية لترقيع الأنظمة المواجهة للإنترنت قبل الأنظمة الداخلية.

كما أوصت بتقليل التعرض قدر الإمكان، مع المحافظة على رؤية كافية داخل طبقة تطبيقات SAP لمراقبة محاولات الاستغلال والتحقيق فيها أثناء تنفيذ خطة التحديث.

وبالنسبة إلى CVE-2026-44756 تحديدًا، فإن الاعتماد على ضوابط الصلاحيات أو سياسات المستخدمين لا يمثل معالجة بديلة، لأن نقطة الاستغلال تسبق مرحلة المصادقة نفسها.

#الخاتمة

ما يجعل OVERPASS خطيرًا ليس تقييم CVSS 10.0 وحده، بل موضع الخلل داخل البنية.

الثغرة تضرب كودًا مشتركًا في SAP Kernel، وتستقبل مدخلاتها من أكثر من بروتوكول، ولا تحتاج إلى هوية مستخدم قبل أن تبدأ سلسلة الاستغلال. وعندما تكون نقطة الضعف أسفل طبقة المصادقة نفسها، فإن كثيرًا من ضوابط الأمان التي تبدو قوية على مستوى الحسابات تصبح خارج مسار الهجوم تمامًا.

في هذه الحالة، الحد الأمني الحقيقي ليس دور المستخدم أو صلاحياته، بل سلامة الكود الذي يفسّر أول بايتات تصل إلى النظام.

#المصادر