Falha OVERPASS na SAP: risco de vazamento em massa de dados
A SAP, gigante alemã de software empresarial, publicou recentemente seu pacote de atualizações de segurança de setembro de 2026, corrigindo 20 vulnerabilidades em diversos produtos. Entre elas, destaca-se uma falha de gravidade máxima no Kernel SAP, apelidada de OVERPASS, que pode permitir a execução remota de comandos com privilégios administrativos. Essa vulnerabilidade, registrada como CVE-2026-44756, representa um risco crítico para a integridade e confidencialidade dos dados corporativos, podendo levar a vazamentos de dados em larga escala.
Anatomia da vulnerabilidade OVERPASS
A falha OVERPASS é um estouro de buffer no processamento do Extended Passport Protocol (EPP), um componente do SAP Internet Communication Manager (ICM). O ICM é responsável por conectar o SAP Application Server à internet, tornando-o um alvo atraente para atacantes. A exploração bem-sucedida dessa vulnerabilidade permite que um invasor não autenticado execute comandos arbitrários com privilégios administrativos, obtendo controle total sobre os processos SAP e os dados de negócio.
De acordo com pesquisadores da Onapsis, que reportaram a falha, mais de 10 mil sistemas SAP com interface exposta à internet utilizam o componente vulnerável e estão potencialmente em risco. Esse número é considerado conservador, pois não inclui sistemas que utilizam o SAP Web Dispatcher, o que amplia ainda mais a superfície de ataque.
Impacto nos vazamentos de dados
Empresas que utilizam SAP armazenam dados críticos, como informações financeiras, dados de clientes, propriedade intelectual e segredos comerciais. Uma exploração bem-sucedida da OVERPASS pode resultar em vazamento de dados em massa, com consequências devastadoras: perda de confiança dos clientes, sanções regulatórias (como LGPD e GDPR) e danos à reputação.
Além disso, a falha pode ser utilizada como vetor inicial para ataques mais sofisticados, como ransomware ou espionagem corporativa. A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) já adicionou 14 falhas de segurança da SAP à sua lista de vulnerabilidades exploradas ativamente, incluindo três usadas por gangues de ransomware. Isso demonstra que os atacantes estão ativamente explorando essas brechas para comprometer sistemas e exfiltrar dados.
Indicadores de comprometimento (IOCs) associados à OVERPASS
Embora a exploração da OVERPASS possa ser difícil de detectar, alguns indicadores podem sugerir comprometimento. A tabela abaixo lista possíveis IOCs e medidas de detecção:
| Indicador | Descrição | Medida de detecção |
|---|---|---|
| Tráfego anômalo na porta do ICM | Pacotes malformados ou excesso de requisições para o serviço EPP | Monitoramento de rede com IDS/IPS, análise de logs do ICM |
| Execução de comandos não autorizados | Processos suspeitos iniciados pelo usuário do SAP (como cmd.exe ou /bin/sh) |
Monitoramento de integridade de arquivos, EDR, análise de processos |
| Criação de contas de usuário não planejadas | Novos usuários com privilégios elevados no sistema SAP | Revisão periódica de usuários e perfis, alertas de criação |
| Alterações em arquivos de configuração | Modificações não autorizadas em parâmetros do kernel ou perfis | Controle de mudanças, monitoramento de integridade |
É importante ressaltar que a ausência desses indicadores não garante que o sistema não foi comprometido. A aplicação imediata dos patches é a única medida eficaz para eliminar o risco.
Vazamento de senha reutilizada: um risco amplificado
Em um cenário corporativo, a exploração da OVERPASS pode levar ao comprometimento de credenciais de acesso. Se um funcionário reutiliza a mesma senha em serviços pessoais e corporativos, um vazamento em um serviço de menor segurança pode expor suas credenciais. Com essas credenciais, um atacante pode tentar acesso não autorizado a sistemas críticos, incluindo o SAP, caso a senha seja a mesma.
Portanto, a falha OVERPASS não apenas permite a execução remota de comandos, mas também pode facilitar a escalada de privilégios e o movimento lateral dentro da rede corporativa. A reutilização de senhas é um dos principais vetores de ataques de credential stuffing, onde atacantes usam listas de senhas vazadas para tentar acessar outros serviços.
Como mitigar o risco de senhas reutilizadas
- Eduque os funcionários: Promova treinamentos sobre a importância de senhas únicas e fortes para cada serviço.
- Implemente autenticação multifator (MFA): Exija MFA para acesso a sistemas críticos, reduzindo o impacto de credenciais comprometidas.
- Utilize gerenciadores de senhas: Incentive o uso de ferramentas que geram e armazenam senhas complexas de forma segura.
- Monitore vazamentos: Utilize serviços de monitoramento de vazamentos de dados para identificar se credenciais corporativas foram expostas.
Resposta a incidentes e proteção corporativa
Diante da divulgação da OVERPASS, as organizações devem adotar uma postura proativa. As seguintes etapas são recomendadas:
- Aplique os patches imediatamente: A SAP disponibilizou correções para as vulnerabilidades. Atualize todos os sistemas afetados o mais rápido possível.
- Realize uma varredura de comprometimento: Verifique logs e sistemas em busca de indicadores de exploração.
- Revise as configurações de segurança: Garanta que o ICM esteja devidamente protegido, com regras de firewall restritivas e desativação de serviços desnecessários.
- Fortaleça a política de senhas: Implemente políticas que proíbam a reutilização de senhas e exijam complexidade adequada.
- Monitore continuamente: Utilize soluções de monitoramento de identidade digital para detectar exposições precoces de credenciais.
Além disso, é crucial que as empresas tenham um plano de resposta a incidentes bem definido, com procedimentos claros para contenção, erradicação e recuperação em caso de violação.
Conclusão
A falha OVERPASS na SAP é um lembrete contundente da importância da segurança proativa em ambientes corporativos. Com milhares de sistemas potencialmente expostos, o risco de vazamentos de dados em massa é real e imediato. A aplicação de patches, aliada a boas práticas de gestão de identidade e senhas, é fundamental para mitigar os riscos.
Na Kzarka, entendemos a gravidade dessas ameaças. Nossa plataforma de monitoramento de vazamentos de dados e proteção contra roubo de identidade digital ajuda você a verificar se suas credenciais foram expostas e a tomar medidas preventivas. Verifique agora se seus dados vazaram e mantenha sua identidade digital segura.
Perguntas Frequentes (FAQ)
O que é a vulnerabilidade OVERPASS na SAP?
A OVERPASS é uma falha de segurança crítica (CVE-2026-44756) no Kernel SAP que permite a execução remota de comandos com privilégios administrativos, devido a um estouro de buffer no processamento do Extended Passport Protocol (EPP).
Quais sistemas são afetados pela OVERPASS?
Sistemas SAP que utilizam o SAP Internet Communication Manager (ICM) com o componente EPP habilitado e exposto à internet são vulneráveis. Estima-se que mais de 10 mil sistemas estejam em risco.
Como posso proteger minha empresa contra a OVERPASS?
Aplique imediatamente as correções de segurança fornecidas pela SAP. Além disso, monitore seus sistemas em busca de indicadores de comprometimento e reforce as políticas de senhas e autenticação multifator.
A falha OVERPASS pode levar a vazamentos de dados?
Sim, a exploração bem-sucedida permite que atacantes acessem e exfiltrem dados confidenciais armazenados nos sistemas SAP, resultando em vazamentos de dados em massa.
Qual a relação entre a OVERPASS e o vazamento de senhas reutilizadas?
Se um atacante obtém acesso ao sistema SAP, pode capturar credenciais. Se os funcionários reutilizam senhas em outros serviços, essas credenciais podem ser usadas para acessar outros sistemas, ampliando o impacto do ataque.
Como a Kzarka pode ajudar na proteção contra vazamentos de dados?
A Kzarka oferece monitoramento contínuo de vazamentos de dados e alertas sobre exposição de credenciais, permitindo que você tome medidas rápidas para proteger sua identidade digital e a da sua empresa.