W ramach SAP Security Patch Day za sierpień 2026 r. producent opublikował 26 nowych Security Notes oraz 3 aktualizacje wcześniej wydanych poprawek. Wśród opublikowanych biuletynów znalazły się podatności krytyczne dotyczące SAP Commerce Cloud, SAP Manufacturing Integration and Intelligence (MII), SAP NetWeaver/ABAP Platform, SAP BusinessObjects oraz SAP ABAP Developer Tools.
Najważniejsze podatności
CVE-2026-58231 (CVSS 10.0)
Nieprawidłowa autoryzacja w SAP Commerce Cloud (Data Hub Adapter)
Najpoważniejsza podatność załatana w sierpniowym cyklu aktualizacji dotyczy komponentu Data Hub Adapter w SAP Commerce Cloud. Problem wynika z niewystarczającej kontroli autoryzacji i może umożliwić nieuprawniony dostęp do funkcji aplikacji oraz wykonanie nieautoryzowanych operacji. SAP nadał podatności maksymalną ocenę CVSS 10.0 oraz klasyfikację HotNews, podkreślając jej krytyczny charakter.
CVE-2026-44772 (CVSS 9.9)
Code Injection w SAP Manufacturing Integration and Intelligence (MII)
Podatność występuje w SAP MII i związana jest z podatnym serwletem przetwarzającym dane wejściowe dostarczane przez użytkownika. Użytkownik posiadający niskie uprawnienia może doprowadzić do pobrania i przetworzenia zewnętrznej, kontrolowanej przez atakującego zawartości. W rezultacie możliwe jest wykonanie poleceń na serwerze hostującym rozwiązanie SAP MII.
CVE-2026-34265 (CVSS 9.8)
Uszkodzenie pamięci w SAP NetWeaver i ABAP Platform
Krytyczna podatność typu memory corruption została usunięta w jądrze Application Server ABAP. Luka wpływa na wiele wersji SAP NetWeaver i ABAP Platform i może prowadzić do nieprawidłowej manipulacji pamięcią procesu. Ze względu na centralną rolę komponentu ABAP Kernel w architekturze SAP, podatność została oceniona jako jedna z najistotniejszych w całym wydaniu.
CVE-2026-44758 (CVSS 9.1)
Code Injection w SAP MII
Druga krytyczna podatność w SAP Manufacturing Integration and Intelligence dotyczy podatnego serwletu umożliwiającego przeprowadzenie ataków typu Server-Side Template Injection (SSTI) oraz Server-Side Request Forgery (SSRF). Luka może zostać wykorzystana do wykonywania nieautoryzowanych operacji po stronie serwera oraz uzyskania dostępu do zasobów wewnętrznych.
Pozostałe istotne podatności
CVE-2026-58243 (CVSS 8.8)
Privilege Escalation w SAP ABAP Developer Tools
Podatność umożliwia podniesienie uprawnień użytkownika ponad poziom pierwotnie przydzielonych uprawnień. Problem dotyczy wielu wersji SAP_BASIS wykorzystywanych w środowiskach SAP.
CVE-2026-42945 (CVSS 8.1)
Buffer Overflow w SAP Commerce Cloud
Luka wpływa na środowiska SAP Commerce Cloud działające w chmurze publicznej z wykorzystaniem serwera NGINX. Problem związany jest z nieprawidłową obsługą buforów w określonych scenariuszach przetwarzania danych.
CVE-2026-66763 (CVSS 7.9)
Ujawnienie poświadczeń w SAP BusinessObjects
Podatność może prowadzić do ujawnienia poufnych danych uwierzytelniających przechowywanych lub przetwarzanych przez SAP BusinessObjects Business Intelligence Platform.
| Link | Opis | Krytyczność | CVSS |
| 3747367 | [CVE-2026-44747] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w SAP NetWeaver Application Server ABAP | Krytyczna | 9.9 |
| 3765948 | [CVE-2026-44772] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w SAP Manufacturing Integration and Intelligence | Krytyczna | 9.9 |
| 3714806 | [CVE-2026-34265] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w Application Server ABAP dla SAP NetWeaver i platformy ABAP | Krytyczna | 9.8 |
| 3758900 | [CVE-2026-44758] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w Manufacturing Integration and Intelligence | Krytyczna | 9.1 |
| 3772411 | [CVE-2026-58243] Luka w zabezpieczeniach umożliwiająca eskalację uprawnień w SAP ABAP Developer Tools | Wysoka | 8.8 |
| 3732471 | [CVE-2026-34259] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie polecenia systemu operacyjnego w SAP Forecasting & Replenishment | Wysoka | 8.2 |
| 3773203 | [CVE-2026-42945] Potencjalna luka w zabezpieczeniach umożliwiająca przepełnienie bufora dotyczy SAP Commerce Cloud we wdrożeniach chmury publicznej z NGINX | Wysoka | 8.1 |
| 3756565 | [CVE-2026-66763] Ujawnianie danych uwierzytelniających w SAP BusinessObjects Business Intelligence Platform (Central Management Server) | Wysoka | 7.9 |
| 3759854 | [CVE-2026-44763] Luka w zabezpieczeniach umożliwiająca przechodzenie przez katalogi w SAP Manufacturing Integration and Intelligence | Wysoka | 7.6 |
| 3773304 | [CVE-2026-58233] Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu w narzędziu do dołączania (ctsattach) w Enhanced Change and Transport System (CTS+) | Wysoka | 7.6 |
| 3758657 | [CVE-2026-44765] Brak kontroli autoryzacji w SAP Manufacturing Integration and Intelligence | Wysoka | 7.3 |
| 3758910 | [CVE-2026-44764] Brak kontroli autoryzacji w SAP Manufacturing Integration and Intelligence | Wysoka | 7.3 |
| 3786038 | [CVE-2026-58230] Wiele luk w zabezpieczeniach w SAP Business AI Platform (Approuter) | Wysoka | 7.0 |
| 3753141 | [CVE-2026-58248] Wstrzyknięcie zewnętrznej encji XML w SAP BusinessObjects Business Intelligence | Średnia | 6.5 |
| 3766473 | [CVE-2026-66770] Luka w zabezpieczeniach umożliwiająca atak typu SQL Injection w SAP Social Intelligence | Średnia | 6.3 |
| 3721424 | [CVE-2026-66779] Luka w zabezpieczeniach umożliwiająca atak typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server ABAP | Średnia | 6.3 |
| 3758318 | [CVE-2026-58235] Użycie podatnego komponentu innej firmy w SAP NetWeaver AS Java (Adobe Document Services) | Średnia | 6.3 |
| 3772071 | [CVE-2026-66771] Luka w zabezpieczeniach umożliwiająca atak typu Cross-Site Scripting (XSS) w SAPUI5 | Średnia | 6.1 |
| 3745182 | [CVE-2026-58236] Luka w zabezpieczeniach umożliwiająca atak typu OS Command Injection w Application Server ABAP SAP NetWeaver i platformy ABAP | Średnia | 5.5 |
| 3540688 | [CVE-2025-42947] Luka w zabezpieczeniach umożliwiająca atak typu Code Injection w środowisku SAP FICA ODN | Średnia | 5.5 |
| 3756674 | [CVE-2026-58247] Luka w zabezpieczeniach umożliwiająca uszkodzenie pamięci w SAP ABAP Platforma | Średnia | 5.3 |
| 3725940 | [CVE-2026-40130] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w usłudze SAPSPrint | Średnia | 5.3 |
| 3770649 | [CVE-2026-66772] Brak kontroli autoryzacji w SAP BusinessObjects Business Intelligence Platform (Narzędzia administracyjne) | Średnia | 4.3 |
| 3781137 | [CVE-2026-58244] Brak kontroli autoryzacji w SAP Manufacturing Integration and Intelligence (MII) | Średnia | 4.3 |
| 3413033 | [CVE-2026-58246] Luka w zabezpieczeniach umożliwiająca ujawnienie informacji w SAP NetWeaver Application Server dla ABAP i platformy ABAP | Średnia | 4.3 |
| 3669608 | [CVE-2026-66764] Brak kontroli autoryzacji w SAP S/4 HANA (ponowne przetwarzanie pozycji wyciągu bankowego) | Średnia | 4.3 |
| 3752864 | [CVE-2026-58241] Brak kontroli autoryzacji w SAP NetWeaver i platformie ABAP (system zmian i transportu – Kreator integracji transportu klienta) | Średnia | 4.2 |
| 3763028 | [CVE-2026-58245] Zakodowane na stałe dane uwierzytelniające w SAP Advanced Planowanie i optymalizacja (planowanie modelu mix) | Niska | 3.8 |
| 3739913 | [CVE-2026-44762] Nieprawidłowa konfiguracja zabezpieczeń w konsoli zarządzania usługami danych SAP | Niska | 3.7 |