W ramach SAP Security Patch Day za sierpień 2026 r. producent opublikował 26 nowych Security Notes oraz 3 aktualizacje wcześniej wydanych poprawek. Wśród opublikowanych biuletynów znalazły się podatności krytyczne dotyczące SAP Commerce Cloud, SAP Manufacturing Integration and Intelligence (MII), SAP NetWeaver/ABAP Platform, SAP BusinessObjects oraz SAP ABAP Developer Tools.

Najważniejsze podatności

CVE-2026-58231 (CVSS 10.0)

Nieprawidłowa autoryzacja w SAP Commerce Cloud (Data Hub Adapter)

Najpoważniejsza podatność załatana w sierpniowym cyklu aktualizacji dotyczy komponentu Data Hub Adapter w SAP Commerce Cloud. Problem wynika z niewystarczającej kontroli autoryzacji i może umożliwić nieuprawniony dostęp do funkcji aplikacji oraz wykonanie nieautoryzowanych operacji. SAP nadał podatności maksymalną ocenę CVSS 10.0 oraz klasyfikację HotNews, podkreślając jej krytyczny charakter.

CVE-2026-44772 (CVSS 9.9)

Code Injection w SAP Manufacturing Integration and Intelligence (MII)

Podatność występuje w SAP MII i związana jest z podatnym serwletem przetwarzającym dane wejściowe dostarczane przez użytkownika. Użytkownik posiadający niskie uprawnienia może doprowadzić do pobrania i przetworzenia zewnętrznej, kontrolowanej przez atakującego zawartości. W rezultacie możliwe jest wykonanie poleceń na serwerze hostującym rozwiązanie SAP MII.

CVE-2026-34265 (CVSS 9.8)

Uszkodzenie pamięci w SAP NetWeaver i ABAP Platform

Krytyczna podatność typu memory corruption została usunięta w jądrze Application Server ABAP. Luka wpływa na wiele wersji SAP NetWeaver i ABAP Platform i może prowadzić do nieprawidłowej manipulacji pamięcią procesu. Ze względu na centralną rolę komponentu ABAP Kernel w architekturze SAP, podatność została oceniona jako jedna z najistotniejszych w całym wydaniu.

CVE-2026-44758 (CVSS 9.1)

Code Injection w SAP MII

Druga krytyczna podatność w SAP Manufacturing Integration and Intelligence dotyczy podatnego serwletu umożliwiającego przeprowadzenie ataków typu Server-Side Template Injection (SSTI) oraz Server-Side Request Forgery (SSRF). Luka może zostać wykorzystana do wykonywania nieautoryzowanych operacji po stronie serwera oraz uzyskania dostępu do zasobów wewnętrznych.

Pozostałe istotne podatności

CVE-2026-58243 (CVSS 8.8)

Privilege Escalation w SAP ABAP Developer Tools

Podatność umożliwia podniesienie uprawnień użytkownika ponad poziom pierwotnie przydzielonych uprawnień. Problem dotyczy wielu wersji SAP_BASIS wykorzystywanych w środowiskach SAP.

CVE-2026-42945 (CVSS 8.1)

Buffer Overflow w SAP Commerce Cloud

Luka wpływa na środowiska SAP Commerce Cloud działające w chmurze publicznej z wykorzystaniem serwera NGINX. Problem związany jest z nieprawidłową obsługą buforów w określonych scenariuszach przetwarzania danych.

CVE-2026-66763 (CVSS 7.9)

Ujawnienie poświadczeń w SAP BusinessObjects

Podatność może prowadzić do ujawnienia poufnych danych uwierzytelniających przechowywanych lub przetwarzanych przez SAP BusinessObjects Business Intelligence Platform.

LinkOpisKrytycznośćCVSS
3747367[CVE-2026-44747] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w SAP NetWeaver Application Server ABAPKrytyczna9.9
3765948[CVE-2026-44772] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w SAP Manufacturing Integration and IntelligenceKrytyczna9.9
3714806[CVE-2026-34265] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w Application Server ABAP dla SAP NetWeaver i platformy ABAPKrytyczna9.8
3758900[CVE-2026-44758] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w Manufacturing Integration and IntelligenceKrytyczna9.1
3772411[CVE-2026-58243] Luka w zabezpieczeniach umożliwiająca eskalację uprawnień w SAP ABAP Developer ToolsWysoka8.8
3732471[CVE-2026-34259] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie polecenia systemu operacyjnego w SAP Forecasting & ReplenishmentWysoka8.2
3773203[CVE-2026-42945] Potencjalna luka w zabezpieczeniach umożliwiająca przepełnienie bufora dotyczy SAP Commerce Cloud we wdrożeniach chmury publicznej z NGINXWysoka8.1
3756565[CVE-2026-66763] Ujawnianie danych uwierzytelniających w SAP BusinessObjects Business Intelligence Platform (Central Management Server)Wysoka7.9
3759854[CVE-2026-44763] Luka w zabezpieczeniach umożliwiająca przechodzenie przez katalogi w SAP Manufacturing Integration and IntelligenceWysoka7.6
3773304[CVE-2026-58233] Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu w narzędziu do dołączania (ctsattach) w Enhanced Change and Transport System (CTS+)Wysoka7.6
3758657[CVE-2026-44765] Brak kontroli autoryzacji w SAP Manufacturing Integration and IntelligenceWysoka7.3
3758910[CVE-2026-44764] Brak kontroli autoryzacji w SAP Manufacturing Integration and IntelligenceWysoka7.3
3786038[CVE-2026-58230] Wiele luk w zabezpieczeniach w SAP Business AI Platform (Approuter)Wysoka7.0
3753141[CVE-2026-58248] Wstrzyknięcie zewnętrznej encji XML w SAP BusinessObjects Business IntelligenceŚrednia6.5
3766473[CVE-2026-66770] Luka w zabezpieczeniach umożliwiająca atak typu SQL Injection w SAP Social IntelligenceŚrednia6.3
3721424[CVE-2026-66779] Luka w zabezpieczeniach umożliwiająca atak typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server ABAPŚrednia6.3
3758318[CVE-2026-58235] Użycie podatnego komponentu innej firmy w SAP NetWeaver AS Java (Adobe Document Services)Średnia6.3
3772071[CVE-2026-66771] Luka w zabezpieczeniach umożliwiająca atak typu Cross-Site Scripting (XSS) w SAPUI5Średnia6.1
3745182[CVE-2026-58236] Luka w zabezpieczeniach umożliwiająca atak typu OS Command Injection w Application Server ABAP SAP NetWeaver i platformy ABAPŚrednia5.5
3540688[CVE-2025-42947] Luka w zabezpieczeniach umożliwiająca atak typu Code Injection w środowisku SAP FICA ODNŚrednia5.5
3756674[CVE-2026-58247] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w SAP ABAP PlatformaŚrednia5.3
3725940[CVE-2026-40130] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w usłudze SAPSPrintŚrednia5.3
3770649[CVE-2026-66772] Brak kontroli autoryzacji w SAP BusinessObjects Business Intelligence Platform (Narzędzia administracyjne)Średnia4.3
3781137[CVE-2026-58244] Brak kontroli autoryzacji w SAP Manufacturing Integration and Intelligence (MII)Średnia4.3
3413033[CVE-2026-58246] Luka w zabezpieczeniach umożliwiająca ujawnienie informacji w SAP NetWeaver Application Server dla ABAP i platformy ABAPŚrednia4.3
3669608[CVE-2026-66764] Brak kontroli autoryzacji w SAP S/4 HANA (ponowne przetwarzanie pozycji wyciągu bankowego)Średnia4.3
3752864[CVE-2026-58241] Brak kontroli autoryzacji w SAP NetWeaver i platformie ABAP (system zmian i transportu – Kreator integracji transportu klienta)Średnia4.2
3763028[CVE-2026-58245] Zakodowane na stałe dane uwierzytelniające w SAP Advanced Planowanie i optymalizacja (planowanie modelu mix)Niska3.8
3739913[CVE-2026-44762] Nieprawidłowa konfiguracja zabezpieczeń w konsoli zarządzania usługami danych SAPNiska3.7