14 lipca 2026 roku, w ramach SAP security patch day, opublikowano 16 nowych notatek bezpieczeństwa i 1 ostrzeżenie dotyczące bezpieczeństwa w serwisie GitHub. Wprowadzono 3 aktualizacje do wcześniej opublikowanych notatek bezpieczeństwa.

NotatkaNumer CVE/OpisKrytycznośćCVSS
3747367[CVE-2026-44747Luka w zabezpieczeniach związana z uszkodzeniem pamięci w SAP NetWeaver Application Server ABAP Produkt – SAP NetWeaver Application Server ABAP
Wersje – KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, KERNEL 7.22, 7.53. 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19, 9.20
Krytyczna9.9
3720138[CVE-2026-27690Przemyt żądań HTTP z SAP Approuter Biblioteka – SAP Approuter
Wersje – SAP Approuter node.js package < 20.10.0
Krytyczna9.1
3753495[CVE-2026-44761Niezabezpieczone przykładowe dane uwierzytelniające w SAP Commerce Cloud Produkt – SAP Commerce Cloud
Wersje – HY_COM 2205, COM_CLOUD 2211, 2211-JDK21
Krytyczna9.1
3727078Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.:

[CVE-2026-40128Luka w zabezpieczeniach związana z przemierzaniem katalogów w SAP NetWeaver Application Server Java (kontener internetowy) Produkt – SAP NetWeaver Application Server Java (Web Container)
Wersje – ENGINEAPI 7.50
Krytyczna9.0
3758101[CVE-2026-40860Wiele luk w zabezpieczeniach Apache Camel w ramach SAP Integration Suite (Edge Integration Cell)
Related CVEs – CVE-2026-40453CVE-2026-33454 Produkt – SAP Integration Suite (Edge Integration Cell)
Wersje – SAP Integration Suite (Edge Integration Cell) < 8.43.11
Wysoka8.8
3692165[CVE-2026-0487Luka w zabezpieczeniach umożliwiająca przejęcie kontroli nad bibliotekami DLL w programie SAProuter w systemie Microsoft Windows Produkt – SAProuter on Microsoft Windows
Wersje – KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.22EXT, 7.53, SAP_ROUTER 7.53, 7.54, KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.17, 9.18
Wysoka8.4
3748227[CVE-2026-44752Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server Java (Kreator konfiguracji) Produkt – SAP NetWeaver Application Server Java(Configuration Wizard)
Wersje – LMCTC 7.50
Wysoka8.2
3741519[CVE-2026-44745Luka w zabezpieczeniach Open Redirect w SAP Approuter Biblioteka – SAP Approuter
Wersje – SAP Approuter node.js package < 21.2.0
Wysoka8.1
3763800[Wiele numerów CVE] Wiele luk w zabezpieczeniach Apache Tomcat w SAP Commerce Cloud
CVEs – 
CVE-2026-43512CVE-2026-41293CVE-2026-43515 Produkt – SAP Commerce Cloud
Wersje – HY_COM 2205, COM_CLOUD 2211, 2211-JDK21
Wysoka8.1
3773304[CVE-2026-58233Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu w narzędziu do dołączania zmian i transportu w systemie SAP (ctsattach) Produkt – SAP Change and Transport System Attach Tool (ctsattach)
Wersje – CTS_UPLOAD_CLT 1
Wysoka7.6
3746678[CVE-2026-44759Luka w zabezpieczeniach typu Cross Site Scripting (XSS) w SAP NetWeaver Enterprise Portal Produkt – SAP NetWeaver Enterprise Portal
Wersje – EP-RUNTIME 7.50
Średnia6.1
GHSA-p8gx-753q-v89p[CVE-2026-44767Pominięcie listy dozwolonych w setThemeRoot() umożliwia wstrzykiwanie CSS między domenami Biblioteka – ui5/webcomponents-base
Wersje – ui5 webcomponents-base < 2.21.0
Średnia6.1
3537373[CVE-2026-44769Luka w zabezpieczeniach typu SQL Injection w SAP S/4HANA Project Management (PPM-PRO) Produkt – SAP S/4HANA Project Management (PPM-PRO)
Wersje – SAP_APPL 600, 602, 603, 604, 605, 606, 617, 618, S4CORE 102, 103, 104, 105, 106, 107, 108, CPRXRPM 400, 450_700, 500_702, 610_740
Średnia5.5
3754659[CVE-2026-44760Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP NetWeaver Application Server ABAP (aplikacje oparte na stronach Business Server) Produkt – SAP NetWeaver Application Server ABAP (applications based on Business Server Pages)
Wersje – SAP_BASIS 700, SAP_BASIS 701, SAP_BASIS 702, SAP_BASIS 731, SAP_BASIS 740, SAP_BASIS 750, SAP_BASIS 751, SAP_BASIS 752, SAP_BASIS 753, SAP_BASIS 754, SAP_BASIS 755, SAP_BASIS 756, SAP_BASIS 757, SAP_BASIS 758, SAP_BASIS 816, SAP_BASIS 918, SAP_BASIS 919, SAP_BASIS 920
Średnia4.7
3515598[CVE-2026-44771Brak kontroli autoryzacji w SAP S/4HANA (operacja robocza) Produkt – SAP S/4HANA (Draft operation)
Wersje – S4CORE 108
Średnia4.3
3713902[CVE-2026-44770Brak kontroli autoryzacji w SAP S/4 HANA (Utwórz płatność pojedynczą) Produkt – SAP S/4 HANA (Create Single Payment)
Wersje – S4CORE 102, 103, 104, 105, 106, 107, 108, 109
Średnia4.3
3682699Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.:

[CVE-2026-24315Luka w zabezpieczeniach związana z przemierzaniem ścieżki w SAP Fiori (launchpad)

Produkt – SAP Fiori (launchpad)
Wersje – SAP_UI 754, 755, 756, 757, 758, 816
Średnia4.2
3155685[CVE-2026-44768Błędna konfiguracja zabezpieczeń w SAP CRM (interfejs użytkownika WebClient) Produkt – SAP CRM (WebClient UI)
Wersje – S4FND 104, 105, 106
Średnia4.1
3732522[CVE-2026-44753Luka w zabezpieczeniach związana z ujawnianiem informacji w klasycznym modelu usług SAP HANA Extended Application Services (samoobsługa użytkownika) Produkt – SAP HANA Extended Application Services classic model (User Self Service)
Wersje – HDB 2.00
Niska3.7
3726899Aktualizacja notatki bezpieczeństwa wydanej w czerwcu 2026 r.:

[CVE-2025-68161Potencjalna luka w zabezpieczeniach biblioteki Apache Log4j używanej przez SAP NetWeaver AS Java Produkt – SAP NetWeaver AS JavaWersje – SERVERCORE 7.50, CORE-TOOLS 7.50, J2EE-APPS 7.50
Niska3.3