#S4GET
OVERPASS is an unauth RCE in the SAP kernel (CVE-2026-44756) and S4GET is a preauth RCE in the SAP NetWeaver's Message Server (CVE-2026-58240).

Both have a very high CVSS and are likely to be exploited.

onapsis.com/blog/sap-ove...

onapsis.com/blog/s4get-c...
Mitigating OVERPASS (CVE-2026-44756): A Critical Vulnerability in the SAP Kernel
Remediate OVERPASS (CVE-2026-44756), a critical pre-authentication SAP kernel vulnerability reachable over several SAP communication protocols. Read the step-by-step guide.
onapsis.com
September 8, 2026 at 2:33 PM
-Patch Tuesday is out
-Microsoft patches two zero-days
-New N-able N-central zero-day
-Adobe patches StyleSmuggler zero-day
-New WeChat worm
-New SAP OVERPASS and S4GET vulnerabilities
-PostGREShell vulnerability
-Cross-account data leakage in ChatGPT
-fwd:cloudsec Europe 2026 streams
September 9, 2026 at 7:56 AM
S4GET: Sicherheitslücke im SAP-Message-Server erfordert schnelles Patchen - S4GET beruht nicht auf einer Fehlkonfiguration, sondern auf einem Logikfehler im Programmcode.

www.all-about-security.de/s4get-sicher...

#security #sap #sapsecurity
S4GET: SAP-Kunden müssen jetzt den neuen Patch einspielen
Jetzt patchen: Die Schwachstelle S4GET betrifft SAP-Kunden. Vollständige Kontrolle über Systeme möglich.
www.all-about-security.de
September 8, 2026 at 1:41 PM
S4GET: The Pre-Auth SAP S/4HANA Kernel Flaw with a 9.8 CVSS
S4GET: The Pre-Auth SAP S/4HANA Kernel Flaw with a 9.8 CVSS
On September 8, 2026, SAP patched CVE-2026-58240, a pre-authentication vulnerability in the Message Server that enables unauthenticated RCE as sidadm over the same public port used by SAP GUI clients.
deafnews.it
September 18, 2026 at 5:09 AM
SAP julkaisi 9. syyskuuta korjauksia kahteen kriittiseen haavoittuvuuteen: CVE-2026-44756 "OVERPASS" (CVSS 10.0) SAP Kernelissä ja CVE-2026-58240 "S4GET" (CVSS 9.8) NetWeaver Message Serverissä.

#kyberturvallisuus
2026-011: Kriittiset haavoittuvuudet SAP Kernelissa ja NetWeaver Message Serverissa
9. syyskuuta 2026 SAP julkaisi osana syyskuun Security Patch Day -päivitystä tietoturvailmoituksia, jotka käsittelevät kahta kriittistä haavoittuvuutta, jotka vaikuttavat laajaan valikoimaan SAP-tuotteita. Vakavimpia on CVE-2026-44756 (CVSS 10.0), muistinhallintahaavoittuvuus SAP Extended Passport (EPP) -käsittelyssä, jonka Onapsis Research Labs (ORL) on antanut lempinimellä "OVERPASS" ja jonka se löysi sekä paljasti vastuullisesti. Toinen on CVE-2026-58240 (CVSS 9.8), jonka lempinimi on "S4GET", puuttuva todentamistarkistus SAP NetWeaver Message Serverissa. Molemmat ovat etäyhteyden kautta hyödynnettävissä ilman todentamista. Raportoivien tutkijoiden mukaan kumman tahansa onnistunut hyödyntäminen voi johtaa mielivaltaisten käyttöjärjestelmän komentojen suorittamiseen SAP-asennuksen omistajan tunnuksella, mikä johtaa vaikuttuvan järjestelmän ja sen sisältämien liiketoimintatietojen täydelliseen vaarantumiseen. CERT-EU suosittelee vahvasti soveltamista
cert.europa.eu
September 9, 2026 at 1:35 PM
SAP OVERPASS CVE-2026-44756: CVSS 10.0 Kernel RCE Explained

SAP OVERPASS CVE-2026-44756 is a CVSS 10.0 kernel flaw enabling unauthenticated RCE. Learn the attack path, S4GET risks and patching steps...

https://thecybersecguru.com/news/sap-overpass-cve-2026-44756/
September 9, 2026 at 12:33 PM
SAP September 2026 updates fix 20 flaws, including OVERPASS, a max-severity SAP Kernel memory corruption bug that can enable admin-level command execution. S4GET in NetWeaver Message Server also enables remote code execution. #SAP #OVERPASS #S4GET
SAP Warns Of Maximum Severity 'OVERPASS' Kernel Vulnerability
SAP’s September 2026 security updates fix 20 vulnerabilities, including CVE-2026-44756 (OVERPASS), a maximum-severity SAP Kernel memory corruption flaw that can let attackers run commands with administrative privileges and fully compromise SAP hosts. SAP also patched CVE-2026-58240 (S4GET) in the NetWeaver Message Server, a missing-authentication flaw that can expose entire SAP clusters to remote code execution. #CVE-2026-44756 #OVERPASS #CVE-2026-58240 #S4GET #SAPKernel #SAPNetWeaver #SAPICM
www.hendryadrian.com
September 8, 2026 at 6:45 PM