Den 8 september 2026 släppte SAP sin månatliga säkerhetsuppdatering, och den här gången var det inget rutinmässigt patchande. En av bristerna, döpt till OVERPASS och registrerad som CVE-2026-44756, fick högsta möjliga poäng på CVSS-skalan: 10,0 av 10,0. Sårbarheten sitter i själva kärnkoden som SAP:s system använder för att hantera nätverkstrafik, vilket betyder att den går att nå utan inloggning från flera olika håll samtidigt. Enligt CERT-EU:s säkerhetsrådgivning använder över 10 000 internetuppkopplade SAP-system den utsatta komponenten. För ett land som Sverige, där SAP är ryggraden i ekonomisystemen hos tillverkningsindustri, energibolag, detaljhandel och delar av offentlig sektor, är det en siffra värd att stanna upp vid.
Vad hände: SAP:s patchdag avslöjar en CVSS 10,0-brist
SAP:s säkerhetsuppdateringar kommer varje månad, oftast utan större rubriker. September 2026 blev annorlunda. Enligt The Hacker News innehöll patchdagen fyra kritiska sårbarheter, varav tre går att utnyttja helt utan autentisering. Den allvarligaste, OVERPASS, beskrivs som en minneskorruptionsbrist i SAP-kärnans hantering av det som kallas Extended Passport (EPP), ett protokoll som används internt för att spåra och koppla ihop förfrågningar mellan olika SAP-komponenter.
Felet uppstår för att SAP-kärnan saknar gränskontroll när den läser in EPP-data. En angripare kan skicka ett medvetet felformaterat EPP-huvud och trigga ett minnessäkerhetsfel som, i värsta fall, ger full kontroll över processen. Det låter tekniskt, men konsekvensen är enkel att förstå: en angripare utan konto och utan lösenord kan köra egna kommandon på servern, med samma rättigheter som SAP-administratören har. Sårbarheten identifierades och rapporterades av säkerhetsföretaget Onapsis, som SAP sedan byggde en patch kring under kodnamnet Security Note 3747649.
OVERPASS i detalj: hur CVE-2026-44756 faktiskt fungerar
Det som gör OVERPASS ovanligt farlig är inte bara CVSS-poängen, utan var i systemet felet sitter. EPP-hanteringen är delad kärnkod som återanvänds av flera olika kommunikationsvägar in i ett SAP-system: webbtrafik via SAP Internet Communication Manager och SAP Web Dispatcher, GUI-anslutningar via SAP Dispatcher, och system-till-system-kommunikation via RFC (Remote Function Call). Det betyder att en angripare inte behöver hitta exakt rätt ingång. Nästan vilken väg som helst in i systemet passerar samma sårbara kod.
Konsekvenserna av ett lyckat angrepp sträcker sig långt bortom en enskild server. Enligt Onapsis analys kan en angripare som utnyttjar OVERPASS läsa ut SAP:s säkra lagringsutrymme och därmed hämta databaslösenord och lösenordshashar, läsa aktiva sessioner för redan inloggade användare, stjäla autentiseringsuppgifter för att röra sig vidare till andra kopplade SAP-system, samt ändra applikationsdata, systemkonfiguration och själva SAP-binärerna. Med andra ord: inte ett dataintrång i en modul, utan ett fullständigt övertagande av hela SAP-landskapet.
Ett tekniskt drag värt att notera är att traditionella behörighetskontroller inte hjälper här. Eftersom den sårbara koden körs innan någon autentisering sker spelar det ingen roll hur strikt ett företag har satt upp roller, lösenordspolicyer eller Segregation of Duties. Låsningen sitter före dörren, inte i den.
S4GET och ytterligare två kritiska sårbarheter i samma patchomgång
OVERPASS fick mest uppmärksamhet, men den var inte ensam. SAP patchade samtidigt CVE-2026-58240, kodnamnet S4GET, en brist i SAP NetWeaver Message Server med CVSS-poängen 9,8. Enligt The Hacker News rör det sig om en logikbrist snarare än en felkonfiguration: felet finns inbyggt i SAP:s 9.x-kärnlinjer, samma kärnor som driver SAP S/4HANA och S/4HANA Cloud Private Edition. Det som gör S4GET extra besvärlig är att den nås genom samma publika port som varje SAP GUI-klient kopplar upp mot, vilket gör den svår att brandväggsblockera utan att samtidigt stänga ute vanliga användare.
Utöver OVERPASS och S4GET fixade patchomgången ytterligare två kritiska brister: CVE-2026-76969 (CVSS 9,4), en läcka av autentiseringsuppgifter i flertenantapplikationer byggda på SAP Cloud Application Programming Model, samt CVE-2026-66768 (CVSS 9,0), en bristande åtkomstkontroll i SAP GUI for Java som tillåter kommandokörning på värdsystemet. Fyra kritiska sårbarheter på en och samma patchdag är ovanligt även för SAP, som annars har ett relativt jämnt patchtempo jämfört med många andra stora mjukvaruleverantörer.
Tabell: de fyra kritiska sårbarheterna i septemberpatchen
| Kodnamn | CVE | CVSS | Komponent | Typ av brist |
|---|---|---|---|---|
| OVERPASS | CVE-2026-44756 | 10,0 | SAP-kärnans EPP-hantering | Minneskorruption, obehörig kommandokörning |
| S4GET | CVE-2026-58240 | 9,8 | NetWeaver Message Server | Saknad autentiseringskontroll |
| Ej namngiven | CVE-2026-76969 | 9,4 | Multitenant CAP-appar (cds-mtxs) | Läckta autentiseringsuppgifter |
| Ej namngiven | CVE-2026-66768 | 9,0 | SAP GUI for Java | Bristande åtkomstkontroll |
Vilka SAP-versioner och komponenter drabbas
OVERPASS träffar ett brett spann av SAP-kärnversioner. Enligt de tekniska detaljerna som cirkulerat efter patchdagen omfattar listan KRNL64NUC 7.22 och 7.22EXT, KRNL64UC i versionerna 7.22, 7.22EXT, 7.53 och 8.04, samt den generiska KERNEL-linjen i versionerna 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04, 9.16, 9.18, 9.19 och 9.20. Även SAP Web Dispatcher, i versionerna 9.16, 9.18, 9.19 och 9.20, är berört. Onapsis noterar dock att HANA XS-inbyggd Web Dispatcher inte omfattas av samma exponering.
Den breda versionslistan är själva poängen med problemet. Det handlar inte om en nischad modul som bara ett fåtal kunder kör, utan om delad infrastrukturkod som ligger under nästan alla klassiska SAP NetWeaver-baserade installationer, inklusive de som driver S/4HANA. Ett företag som tror sig vara oberört för att man bara kör ekonomimodulen kan fortfarande vara exponerat, eftersom sårbarheten sitter i lagret under applikationerna, inte i en enskild affärsprocess.
Onapsis Research Labs: upptäckten bakom OVERPASS
Bakom upptäckten står Onapsis Research Labs, ett forskningsteam hos säkerhetsföretaget Onapsis som specialiserat sig på just SAP-säkerhet i över ett decennium. Enligt Onapsis egen genomgång av sårbarheten rapporterade teamet felet till SAP genom en process för ansvarsfullt avslöjande, vilket gav SAP tid att bygga och testa en patch innan detaljerna blev offentliga. Onapsis CTO JP Perez-Etchegoyen har, enligt The Hacker News rapportering, förklarat att felet går att nå från webblagret, från SAP GUI-lagret som varje slutanvändare kopplar upp mot, och från RFC-lagret som länkar samman SAP-system, och att ingen enskild nätverkskontroll räcker för att stänga alla vägar in.
Säkerhetsforskaren Pablo “Partu” Agustin Artuso, som också arbetat med analysen av S4GET, har beskrivit den bristen som en ren logikbrist snarare än en felkonfiguration, och pekat på att en lyckad attack ger fullständig kommandokörning som operativsystemanvändaren som kör SAP på varje applikationsserver i ett kluster. Onapsis rekommendation till kunder är konkret: inventera varje SAP-system, patcha internetuppkopplade instanser före interna, minska exponeringen där det går, och övervaka aktivt efter tecken på utnyttjande medan utrullningen pågår.
Så stor är exponeringen: över 10 000 internetuppkopplade system
Siffran som sticker ut mest i CERT-EU:s rådgivning är exponeringsomfånget: fler än 10 000 internetuppkopplade SAP-system kör den sårbara komponenten. Det är system som är nåbara direkt från det öppna internet, inte bara från ett internt företagsnätverk, vilket gör dem till de mest akuta patchningsmålen. BleepingComputer beskriver att ingen av de fyra kritiska bristerna hade utnyttjats aktivt vid tidpunkten för publicering, men att allvarlighetsgraden ändå kräver omedelbar åtgärd eftersom fönstret mellan offentliggörande och de första skanningsförsöken historiskt sett brukar mätas i dagar, inte veckor.
Det är värt att komma ihåg att 10 000 exponerade system bara räknar de som går att hitta via internetskanning. Det verkliga antalet påverkade installationer, inklusive de som sitter bakom brandväggar men fortfarande är nåbara av interna angripare eller efter ett första intrång någon annanstans i nätverket, är rimligen betydligt större. SAP-system brukar sällan stå helt isolerade. De kopplas mot HR-system, lagerhantering, betalningsflöden och i många fall mot leverantörsportaler, vilket gör dem till ett attraktivt mål även för angripare som redan har ett fotfäste men söker efter den mest värdefulla datan i nätverket.
Historisk kontext: OVERPASS jämfört med RECON och 10KBLAZE
SAP-säkerhet har haft några få ögonblick tidigare där en enskild sårbarhet fått stor uppmärksamhet. Det mest kända exemplet är RECON (CVE-2020-6287), som också fick maximal CVSS-poäng 10,0 och, precis som OVERPASS, upptäcktes och rapporterades av Onapsis. RECON satt i en annan del av SAP-stacken, en konfigurationswizard i SAP NetWeaver AS Java, men delade samma grundegenskap: en oautentiserad angripare kunde ta full kontroll över systemet utan inloggningsuppgifter.
Ett annat historiskt jämförelseobjekt är 10KBLAZE från 2019, som egentligen inte var en enskild kodbrist utan en samling felkonfigurationer kring SAP Gateway och Message Server. Skillnaden är viktig: 10KBLAZE gick att stänga genom att konfigurera om systemet rätt, medan både RECON och OVERPASS kräver en faktisk kodpatch eftersom problemet sitter i själva programvaran. Det som skiljer OVERPASS från båda föregångarna är bredden. Eftersom EPP-hanteringen är delad kärnkod som används av flera olika protokoll samtidigt, ärver fler komponenter sårbarheten per automatik, vilket gör den svårare att skydda med enbart nätverkssegmentering.
Tabell: OVERPASS jämfört med andra kritiska sårbarheter 2026
| Sårbarhet | År | CVSS | Produkt | Autentisering krävs |
|---|---|---|---|---|
| RECON (CVE-2020-6287) | 2020 | 10,0 | SAP NetWeaver AS Java | Nej |
| 10KBLAZE | 2019 | Varierande | SAP Gateway / Message Server | Nej (felkonfiguration) |
| OVERPASS (CVE-2026-44756) | 2026 | 10,0 | SAP-kärna (EPP-hantering) | Nej |
| Cisco ISE (CVE-2026-76460) | 2026 | 10,0 | Cisco Identity Services Engine | Nej |
| Microsoft Entra ID (CVE-2026-69836) | 2026 | 10,0 | Microsoft Entra ID | Nej |
Tabellen visar ett mönster som blivit tydligt under 2026: maximal CVSS-poäng, alltså 10,0, har dykt upp betydligt oftare än normalt i kritisk företagsprogramvara. Utöver OVERPASS har både Cisco ISE och Microsoft Entra ID haft sårbarheter med samma toppbetyg under samma år. Det säger något om hur komplexa moderna företagssystem har blivit, och hur mycket kod som återanvänds mellan olika delar av en produkt, vilket gör att ett enda fel kan få konsekvenser långt utanför den modul där det upptäcktes.
Vad det betyder för svenska och nordiska SAP-kunder
SAP är inget nischsystem i Sverige. Det är standardvalet för affärssystem hos stora delar av tillverkningsindustrin, energisektorn, detaljhandeln och flera statliga och kommunala verksamheter, där det ofta hanterar allt från lönehantering och leverantörsbetalningar till lagerstyrning och produktionsplanering. Det gör OVERPASS till mer än en teknisk detalj för IT-avdelningen. En framgångsrik attack mot ett SAP-system som är kopplat till löneutbetalningar eller leveranskedjor kan i praktiken stanna verksamheten, precis som tidigare ransomware-attacker mot svenska leverantörer visat under de senaste åren.
Den nordiska kontexten förstärker riskbilden ytterligare. Många svenska och nordiska företag driver internationell verksamhet genom gemensamma SAP-landskap som delas mellan flera dotterbolag och länder. Ett intrång i ett enda exponerat gränssnitt kan därför ge en angripare vägar in i flera marknader samtidigt, vilket är precis det scenario som säkerhetsansvariga varnat för när kärninfrastruktur delas mellan så många olika affärsenheter. Företag som redan har erfarenhet av tidigare kritiska sårbarheter i sina internetvända system under 2026 känner sannolikt igen mönstret: patchfönstret är kort, och konsekvenserna av att missa det är långt större än patchningskostnaden.
Branschens reaktion och rekommenderade åtgärder
Reaktionerna från säkerhetsbranschen har varit samstämmiga. CERT-EU klassar sårbarheten som kritisk och uppmanar organisationer att uppdatera sina system så snart som möjligt, med särskild prioritet på internetuppkopplade instanser. Onapsis, som upptäckte felet, betonar att traditionella kontroller som rollbaserad åtkomst och lösenordspolicyer inte hjälper eftersom den sårbara koden körs innan autentiseringen ens börjar. Deras rekommenderade ordning är att först inventera alla SAP-system i miljön, sedan patcha de som är nåbara från internet, därefter minska den övriga attackytan, och slutligen sätta upp övervakning för att upptäcka försök till utnyttjande medan utrullningen pågår.
Det som gör den här patchomgången ovanligt krävande rent praktiskt är omfånget av berörda versioner. Många organisationer kör flera parallella SAP-kärnlinjer samtidigt, vilket betyder att ett fullständigt skydd kräver patchning av samtliga, inte bara den mest kritiska produktionsmiljön. Säkerhetsteam som redan har processer för strukturerad patchhantering på plats ligger bättre till, men för organisationer utan en tydlig prioriteringsmodell kan just den här patchomgången bli en väckarklocka för att bygga upp den förmågan.
Så patchar du: prioriteringsordning för säkerhetsteam
- Kartlägg samtliga SAP-kärnversioner i miljön, inklusive de som körs i test- och utvecklingsmiljöer, eftersom även dessa kan vara nåbara från internet av misstag.
- Prioritera internetuppkopplade instanser av ICM, Web Dispatcher och Message Server före interna system.
- Installera SAP Security Note 3747649 för OVERPASS, samt motsvarande noter för S4GET och de två övriga kritiska CVE:erna i samma patchomgång.
- Kontrollera loggar för ovanliga EPP-headers eller onormala avslut av processer som kan tyda på skanningsförsök innan patchen var på plats.
- Sätt upp fortsatt övervakning av SAP-applikationslagret, inte bara nätverkslagret, eftersom flera av attackvägarna passerar applikationsnivån direkt.
- Dokumentera patchstatus per system för att kunna visa efterlevnad vid en eventuell revision kopplad till NIS2 eller andra regelverk.
Ett vanligt misstag är att behandla patchningen som ett engångsprojekt. Eftersom OVERPASS träffar så många olika kärnversioner och byggmiljöer är risken stor att enstaka servrar missas i en första utrullning, särskilt i stora organisationer med decentraliserad IT-drift. En andra genomgång några veckor efter den initiala patchningen, med fokus på att verifiera snarare än att anta att allt är klart, är ofta det som avgör om en organisation faktiskt är skyddad eller bara tror sig vara det.
Vad händer härnäst: fem förutsägelser
- Skanningsförsök ökar snabbt. Historiskt har SAP-sårbarheter med den här profilen sett de första automatiserade skanningsförsöken inom dagar efter offentliggörandet, snarare än veckor, vilket gör de kommande dagarna kritiska för opatchade system.
- Fler detaljer om exploateringstekniker läcker ut. När en sårbarhet med maximal CVSS-poäng blivit offentlig brukar oberoende forskare publicera tekniska analyser som gör det enklare att bygga fungerande angreppskod, vilket historiskt snabbat på utnyttjandet av liknande SAP-brister.
- Fler organisationer upptäcker att de kör fler SAP-kärnversioner än de trodde. Inventeringsarbetet som patchningen tvingar fram brukar avslöja skugg-IT och glömda testmiljöer som ingen längre har full koll på.
- Regulatoriskt tryck ökar för kritisk infrastruktur. Med NIS2 redan i kraft i Sverige kommer sårbarheter av den här allvarlighetsgraden sannolikt granskas hårdare av tillsynsmyndigheter, särskilt hos verksamheter som klassas som väsentliga eller viktiga enheter.
- Fler leverantörer av företagsprogramvara får liknande granskning. När delad kärnkod visar sig vara en systemisk risk hos SAP är det rimligt att vänta sig att liknande arkitekturer hos andra stora ERP- och affärssystemsleverantörer får extra uppmärksamhet från säkerhetsforskare under kommande månader.
Sammanfattning: varför OVERPASS är annorlunda
Det som skiljer OVERPASS från många andra sårbarhetsrubriker är kombinationen av tre faktorer samtidigt: maximal allvarlighetsgrad, ingen autentisering krävs, och en bred bas av delad kod som flera olika delsystem förlitar sig på. Var för sig är de inte unika. Tillsammans, i en produkt som är kärnan i ekonomistyrningen hos tusentals stora organisationer, blir de en kombination som säkerhetsteam inte har råd att skjuta upp hanteringen av. CVE-posten för CVE-2026-44756 och tekniska genomgångar från säkerhetsforskare ger båda samma bild: patcha internetuppkopplade system först, och gör det nu snarare än vid nästa planerade underhållsfönster.
Vanliga frågor om SAP OVERPASS och CVE-2026-44756
Vad är CVE-2026-44756, alias OVERPASS?
Det är en minneskorruptionssårbarhet i SAP-kärnans hantering av Extended Passport-protokollet (EPP). Den har fått CVSS-poängen 10,0, den högsta möjliga, eftersom den går att utnyttja utan autentisering och kan ge en angripare full kontroll över SAP-servern.
Hur allvarlig är sårbarheten i praktiken?
Mycket allvarlig. En lyckad attack ger en angripare möjlighet att köra godtyckliga operativsystemkommandon med SAP-administratörens rättigheter, läsa ut lösenordshashar och sessionsdata, samt röra sig vidare till andra kopplade SAP-system.
Vilka SAP-produkter och versioner påverkas?
Ett brett spann av SAP-kärnversioner, inklusive KRNL64NUC, KRNL64UC och den generiska KERNEL-linjen i versioner från 7.22 upp till 9.20, samt SAP Web Dispatcher i versionerna 9.16 till 9.20. Det omfattar system som ligger under klassiska NetWeaver-installationer och S/4HANA.
Har OVERPASS utnyttjats i verkliga attacker?
Enligt tillgängliga källor vid publiceringstillfället fanns ingen bekräftad aktiv exploatering av vare sig OVERPASS eller S4GET. Säkerhetsforskare varnar dock för att fönstret innan de första skanningsförsöken brukar vara kort för sårbarheter av den här typen.
Vad är skillnaden mellan OVERPASS och S4GET?
OVERPASS (CVE-2026-44756, CVSS 10,0) är en minneskorruptionsbrist i SAP-kärnans EPP-hantering. S4GET (CVE-2026-58240, CVSS 9,8) är en saknad autentiseringskontroll i SAP NetWeaver Message Server som primärt påverkar SAP:s 9.x-kärnlinjer, inklusive de som driver S/4HANA.
Hur patchar jag mina SAP-system mot dessa sårbarheter?
Installera SAP Security Note 3747649 för OVERPASS samt motsvarande noter för de tre andra kritiska CVE:erna i septemberpatchen. Prioritera internetuppkopplade system, verifiera att samtliga kärnversioner i miljön är uppdaterade, och sätt upp övervakning för att upptäcka exploateringsförsök under utrullningen.
Påverkar det här svenska och nordiska företag?
Ja. SAP är ett av de vanligaste affärssystemen hos svensk tillverkningsindustri, energibolag, detaljhandel och delar av offentlig sektor. Eftersom flera nordiska koncerner delar SAP-landskap mellan dotterbolag kan ett intrång i ett exponerat gränssnitt ge en angripare vägar in i flera marknader samtidigt.
Var hittar jag mer teknisk information om sårbarheten?
CERT-EU:s rådgivning, Onapsis egen tekniska genomgång och The Hacker News rapportering ger tillsammans en god bild av både sårbarheten och rekommenderade åtgärder. Länkar till samtliga källor finns genomgående i den här artikeln.




