SAP vá lỗ hổng nghiêm trọng trong xử lý Extended Passport cho phép chiếm quyền hệ thống
SAP vừa phát hành bản vá cho lỗ hổng bảo mật nghiêm trọng CVE-2026-44756 (CVSS 10/10) trong quá trình xử lý Extended Passport (EPP), cho phép kẻ tấn công từ xa thực thi mã tùy ý và chiếm quyền kiểm soát hệ thống. Lỗ hổng ảnh hưởng đến nhiều sản phẩm SAP như S/4HANA, ERP, NetWeaver, và hiện chưa ghi nhận bị khai thác thực tế.

SAP vá lỗ hổng nghiêm trọng trong xử lý Extended Passport cho phép chiếm quyền hệ thống
SAP vừa công bố 20 bản vá bảo mật mới, trong đó có bản vá cho lỗ hổng nghiêm trọng CVE-2026-44756 (điểm CVSS 10/10) liên quan đến lỗi hỏng bộ nhớ trong quá trình xử lý Extended Passport (EPP). Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực thực thi mã tùy ý, đánh cắp thông tin đăng nhập và toàn quyền kiểm soát hệ thống SAP.
Lỗ hổng SAP được vá trong đợt vá bảo mật mới nhất
Chi tiết về lỗ hổng OVERPASS
Lỗ hổng được đặt tên là OVERPASS, tồn tại trong mã kernel của SAP do thiếu kiểm tra ranh giới (boundary validation) khi giải tuần tự hóa dữ liệu EPP. Theo hãng bảo mật Onapsis, việc xử lý các trường độ dài do bên ngoài cung cấp có thể kích hoạt hành vi bộ nhớ không an toàn, tạo điều kiện cho kẻ tấn công khai thác.
Hậu quả của lỗ hổng này rất nghiêm trọng, bao gồm:
- Thực thi lệnh hệ thống tùy ý
- Đánh cắp thông tin đăng nhập database và mã băm mật khẩu
- Đọc phiên làm việc trực tiếp của người dùng đang đăng nhập
- Sửa đổi dữ liệu, bao gồm cấu hình và các tệp nhị phân SAP
Cách thức tấn công và phạm vi ảnh hưởng
Điểm đặc biệt nguy hiểm là lỗ hổng này được kích hoạt ngay khi một phiên người dùng mới được mở, từ máy khách đến máy chủ qua nhiều giao thức liên lạc. Chức năng dễ bị tấn công được triển khai mặc định giữa các hệ thống ABAP.
"Vì EPP được xử lý ngay khi phiên được mở, mọi kiểm soát của SAP quyết định ai có thể làm gì — bao gồm khóa người dùng, vai trò, đối tượng ủy quyền và chính sách đăng nhập — đều được đánh giá muộn hơn điểm mà lỗ hổng đạt đến. Không có cơ chế nào trong số đó cản trở được kẻ tấn công", Onapsis giải thích.
Lỗ hổng có thể bị khai thác qua ít nhất ba vector tấn công: yêu cầu web, giao thức SAP GUI và kết nối Remote Function Call (RFC). Các sản phẩm SAP bị ảnh hưởng bao gồm S/4HANA, ERP, Business Suite (ECC), NetWeaver, Web Dispatcher, BW/4HANA, Enterprise Portal, PI/PO, Solution Manager và nhiều sản phẩm khác.
Các lỗ hổng nghiêm trọng khác được vá trong đợt này
Ngoài OVERPASS, SAP cũng xử lý ba lỗ hổng nghiêm trọng khác:
- CVE-2026-58240 — Thiếu kiểm tra xác thực trong NetWeaver, đặt tên S4GET, cho phép kẻ tấn công từ xa đăng ký các thành phần trái phép và thực hiện hành động mà không cần ủy quyền. Lỗ hổng ảnh hưởng đến mọi bản phát hành S/4HANA 2025 trở về trước.
- CVE-2026-76969 — Lộ thông tin xác thực trong các ứng dụng đa người thuê sử dụng Cloud Application Programming Model (CAP)
- CVE-2026-66768 — Kiểm soát truy cập không đúng trong NetWeaver
Ngoài ra, năm bản vá khác xử lý các lỗ hổng mức độ cao trong ABAP Developer Tools, Integration Suite, NetWeaver Business Client và Commerce Cloud.
Chuyên gia bảo mật của Onapsis phân tích về lỗ hổng SAP
Khuyến nghị cho doanh nghiệp Việt Nam
Theo Onapsis, hiện chưa có dấu hiệu nào cho thấy lỗ hổng này đã bị khai thác thực tế. Tuy nhiên, do mức độ nghiêm trọng tối đa và khả năng tấn công từ xa không cần xác thực, các doanh nghiệp Việt Nam đang sử dụng hệ thống SAP — đặc biệt là các tập đoàn sản xuất, ngân hàng và doanh nghiệp thương mại điện tử — cần khẩn trương kiểm tra và áp dụng bản vá ngay lập tức.
Các bước cần thực hiện:
- Xác định phiên bản SAP đang sử dụng và kiểm tra danh sách các bản vá liên quan
- Ưu tiên vá lỗ hổng CVE-2026-44756 trước tiên do mức độ nghiêm trọng cao nhất
- Rà soát nhật ký hệ thống để phát hiện các dấu hiệu tấn công bất thường
- Hạn chế truy cập mạng vào các cổng dịch vụ SAP từ bên ngoài trong thời gian chờ vá
Việc trì hoãn vá lỗ hổng có thể dẫn đến hậu quả nghiêm trọng, vì kẻ tấn công nếu khai thác thành công có thể toàn quyền kiểm soát hệ thống SAP — nơi thường chứa dữ liệu kinh doanh nhạy cảm và quy trình vận hành cốt lõi của doanh nghiệp.
SecurityWeek
Bài viết liên quan

Công nghệ
i-have-adhd: Mẹo giúp coding agent của bạn trả lời thẳng vào vấn đề
08 tháng 9, 2026

Công nghệ
Thiết kế và nỗi thất vọng của người lạc quan: Khi nghề nghiệp trở thành bài toán không lời giải
08 tháng 9, 2026

Công nghệ
Microsoft phá kỷ lục Patch Tuesday mới: Hơn 650 bản vá trong một tháng
08 tháng 9, 2026