The Remote Function Call (RFC) modules of the Operational Data Provisioning Data Replication API (ODP-RFC) are missing caller identification of permitted SAP-internal applications and are being used by customer or third-party applications in ways that are not aligned with its intended usage. Which could lead to unintended disclosure of data, but does not affect integrity, and poses minimal availability concerns for the application.
CVE-2026-44754 is a medium-severity authorization bypass in SAP's ODP-RFC modules that lacks proper caller identification controls, allowing unauthorized applications to access sensitive data. While no exploit is currently available and integrity/availability are not compromised, the vulnerability poses significant risk to organizations using SAP systems for data replication. Immediate implementation of compensating controls and network segmentation is critical pending patch availability.
IMMEDIATE ACTIONS:
1. Inventory all SAP systems using ODP-RFC modules and document all authorized internal applications
2. Implement network segmentation to restrict RFC access to trusted internal networks only
3. Enable RFC gateway security and configure caller identification whitelisting at the network level
4. Review and audit all recent RFC calls to identify unauthorized access attempts
5. Disable ODP-RFC modules if not actively required for business operations
COMPENSATING CONTROLS:
6. Implement RFC connection monitoring and alerting for anomalous caller patterns
7. Deploy data loss prevention (DLP) tools to monitor sensitive data extraction via RFC
8. Configure SAP Gateway security policies to enforce strict authentication
9. Implement role-based access controls (RBAC) at the application layer
10. Enable comprehensive audit logging for all RFC transactions with 90-day retention
DETECTION RULES:
11. Alert on RFC calls from non-whitelisted source IPs or applications
12. Monitor for RFC calls outside normal business hours or with unusual data volumes
13. Track failed RFC authentication attempts and implement rate limiting
14. Monitor for RFC calls accessing sensitive data tables (BKPF, VBAK, MARA, etc.)
PATCHING:
15. Subscribe to SAP Security Patch Day notifications and apply patches immediately upon availability
16. Test patches in non-production environments before deployment
الإجراءات الفورية:
1. حصر جميع أنظمة SAP التي تستخدم وحدات ODP-RFC وتوثيق جميع التطبيقات الداخلية المصرح بها
2. تنفيذ فصل الشبكات لتقييد وصول RFC إلى الشبكات الداخلية الموثوقة فقط
3. تفعيل أمان بوابة RFC وتكوين قائمة بيضاء لتحديد المتصل على مستوى الشبكة
4. مراجعة وتدقيق جميع استدعاءات RFC الأخيرة لتحديد محاولات الوصول غير المصرح بها
5. تعطيل وحدات ODP-RFC إذا لم تكن مطلوبة بنشاط للعمليات التجارية
الضوابط البديلة:
6. تنفيذ مراقبة واستنبيهات اتصال RFC للأنماط غير العادية للمتصل
7. نشر أدوات منع فقدان البيانات (DLP) لمراقبة استخراج البيانات الحساسة عبر RFC
8. تكوين سياسات أمان بوابة SAP لفرض المصادقة الصارمة
9. تنفيذ التحكم في الوصول القائم على الأدوار (RBAC) على مستوى التطبيق
10. تفعيل تسجيل التدقيق الشامل لجميع معاملات RFC مع الاحتفاظ لمدة 90 يوماً
قواعد الكشف:
11. التنبيه على استدعاءات RFC من عناوين IP أو تطبيقات غير مدرجة في القائمة البيضاء
12. مراقبة استدعاءات RFC خارج ساعات العمل العادية أو بأحجام بيانات غير عادية
13. تتبع محاولات مصادقة RFC الفاشلة وتنفيذ تحديد معدل
14. مراقبة استدعاءات RFC التي تصل إلى جداول البيانات الحساسة
التصحيح:
15. الاشتراك في إشعارات يوم تصحيح أمان SAP وتطبيق التصحيحات فوراً عند توفرها
16. اختبار التصحيحات في بيئات غير الإنتاج قبل النشر