14 lipca 2026 roku, w ramach SAP security patch day, opublikowano 16 nowych notatek bezpieczeństwa i 1 ostrzeżenie dotyczące bezpieczeństwa w serwisie GitHub. Wprowadzono 3 aktualizacje do wcześniej opublikowanych notatek bezpieczeństwa.
| Notatka | Numer CVE/Opis | Krytyczność | CVSS |
| 3747367 | [CVE-2026-44747] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w SAP NetWeaver Application Server ABAP Produkt – SAP NetWeaver Application Server ABAP Wersje – KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, KERNEL 7.22, 7.53. 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19, 9.20 | Krytyczna | 9.9 |
| 3720138 | [CVE-2026-27690] Przemyt żądań HTTP z SAP Approuter Biblioteka – SAP Approuter Wersje – SAP Approuter node.js package < 20.10.0 | Krytyczna | 9.1 |
| 3753495 | [CVE-2026-44761] Niezabezpieczone przykładowe dane uwierzytelniające w SAP Commerce Cloud Produkt – SAP Commerce Cloud Wersje – HY_COM 2205, COM_CLOUD 2211, 2211-JDK21 | Krytyczna | 9.1 |
| 3727078 | Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.: [CVE-2026-40128] Luka w zabezpieczeniach związana z przemierzaniem katalogów w SAP NetWeaver Application Server Java (kontener internetowy) Produkt – SAP NetWeaver Application Server Java (Web Container) Wersje – ENGINEAPI 7.50 | Krytyczna | 9.0 |
| 3758101 | [CVE-2026-40860] Wiele luk w zabezpieczeniach Apache Camel w ramach SAP Integration Suite (Edge Integration Cell) Related CVEs – CVE-2026-40453, CVE-2026-33454 Produkt – SAP Integration Suite (Edge Integration Cell) Wersje – SAP Integration Suite (Edge Integration Cell) < 8.43.11 | Wysoka | 8.8 |
| 3692165 | [CVE-2026-0487] Luka w zabezpieczeniach umożliwiająca przejęcie kontroli nad bibliotekami DLL w programie SAProuter w systemie Microsoft Windows Produkt – SAProuter on Microsoft Windows Wersje – KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, SAP_ROUTER 7.53, 7.54, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.17, 9.18 | Wysoka | 8.4 |
| 3748227 | [CVE-2026-44752] Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server Java (Kreator konfiguracji) Produkt – SAP NetWeaver Application Server Java(Configuration Wizard) Wersje – LMCTC 7.50 | Wysoka | 8.2 |
| 3741519 | [CVE-2026-44745] Luka w zabezpieczeniach Open Redirect w SAP Approuter Biblioteka – SAP Approuter Wersje – SAP Approuter node.js package < 21.2.0 | Wysoka | 8.1 |
| 3763800 | [Wiele numerów CVE] Wiele luk w zabezpieczeniach Apache Tomcat w SAP Commerce Cloud CVEs – CVE-2026-43512, CVE-2026-41293, CVE-2026-43515 Produkt – SAP Commerce Cloud Wersje – HY_COM 2205, COM_CLOUD 2211, 2211-JDK21 | Wysoka | 8.1 |
| 3773304 | [CVE-2026-58233] Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu w narzędziu do dołączania zmian i transportu w systemie SAP (ctsattach) Produkt – SAP Change and Transport System Attach Tool (ctsattach) Wersje – CTS_UPLOAD_CLT 1 | Wysoka | 7.6 |
| 3746678 | [CVE-2026-44759] Luka w zabezpieczeniach typu Cross Site Scripting (XSS) w SAP NetWeaver Enterprise Portal Produkt – SAP NetWeaver Enterprise Portal Wersje – EP-RUNTIME 7.50 | Średnia | 6.1 |
| GHSA-p8gx-753q-v89p | [CVE-2026-44767] Pominięcie listy dozwolonych w setThemeRoot() umożliwia wstrzykiwanie CSS między domenami Biblioteka – ui5/webcomponents-base Wersje – ui5 webcomponents-base < 2.21.0 | Średnia | 6.1 |
| 3537373 | [CVE-2026-44769] Luka w zabezpieczeniach typu SQL Injection w SAP S/4HANA Project Management (PPM-PRO) Produkt – SAP S/4HANA Project Management (PPM-PRO) Wersje – SAP_APPL 600, 602, 603, 604, 605, 606, 617, 618, S4CORE 102, 103, 104, 105, 106, 107, 108, CPRXRPM 400, 450_700, 500_702, 610_740 | Średnia | 5.5 |
| 3754659 | [CVE-2026-44760] Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server ABAP (aplikacje oparte na stronach Business Server) Produkt – SAP NetWeaver Application Server ABAP (applications based on Business Server Pages) Wersje – SAP_BASIS 700, SAP_BASIS 701, SAP_BASIS 702, SAP_BASIS 731, SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 919, SAP_BASIS 920 | Średnia | 4.7 |
| 3515598 | [CVE-2026-44771] Brak kontroli autoryzacji w SAP S/4HANA (operacja robocza) Produkt – SAP S/4HANA (Draft operation) Wersje – S4CORE 108 | Średnia | 4.3 |
| 3713902 | [CVE-2026-44770] Brak kontroli autoryzacji w SAP S/4 HANA (Utwórz płatność pojedynczą) Produkt – SAP S/4 HANA (Create Single Payment) Wersje – S4CORE 102, 103, 104, 105, 106, 107, 108, 109 | Średnia | 4.3 |
| 3682699 | Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.: [CVE-2026-24315] Luka w zabezpieczeniach związana z przemierzaniem ścieżki w SAP Fiori (launchpad) Produkt – SAP Fiori (launchpad) Wersje – SAP_UI 754, 755, 756, 757, 758, 816 | Średnia | 4.2 |
| 3155685 | [CVE-2026-44768] Błędna konfiguracja zabezpieczeń w SAP CRM (interfejs użytkownika WebClient) Produkt – SAP CRM (WebClient UI) Wersje – S4FND 104, 105, 106 | Średnia | 4.1 |
| 3732522 | [CVE-2026-44753] Luka w zabezpieczeniach związana z ujawnianiem informacji w klasycznym modelu usług SAP HANA Extended Application Services (samoobsługa użytkownika) Produkt – SAP HANA Extended Application Services classic model (User Self Service) Wersje – HDB 2.00 | Niska | 3.7 |
| 3726899 | Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.: [CVE-2025-68161] Potencjalna luka w zabezpieczeniach biblioteki Apache Log4j używanej przez SAP NetWeaver AS Java Produkt – SAP NetWeaver AS JavaWersje – SERVERCORE 7.50, CORE-TOOLS 7.50, J2EE-APPS 7.50 | Niska | 3.3 |