8 września 2026 r. SAP opublikował comiesięczny pakiet poprawek bezpieczeństwa SAP Security Patch Day. W ramach wrześniowej aktualizacji udostępniono 21 poprawek, w tym 5 krytycznych podatności oznaczonych jako HotNews. Najpoważniejsze luki dotyczą komponentów SAP Commerce Cloud, SAP NetWeaver, SAP Extended Passport oraz SAP Cloud Application Programming Model (CAP) i mogą prowadzić do przejęcia dostępu, ujawnienia danych lub wykonania nieautoryzowanych działań.
Najważniejsze podatności
1. CVE-2026-58231 – Improper Authorization w SAP Commerce Cloud (CVSS 10.0)
Podatność wynika z błędnej kontroli uprawnień w komponencie Data Hub Adapter. Atakujący może uzyskać dostęp do funkcji lub danych, które powinny być chronione przed nieuprawnionymi użytkownikami. Ze względu na maksymalną ocenę CVSS 10.0 podatność została sklasyfikowana jako HotNews i wymaga natychmiastowego wdrożenia poprawki.
2. CVE-2026-44756 – Memory Corruption w SAP Extended Passport (CVSS 10.0)
Luka związana jest z uszkodzeniem pamięci podczas przetwarzania danych przez SAP Extended Passport. W zależności od scenariusza może prowadzić do awarii systemu lub wykonania złośliwego kodu. Podatność jest szczególnie istotna dla środowisk wykorzystujących mechanizmy śledzenia i korelacji transakcji pomiędzy systemami SAP.
3. CVE-2026-58240 – Missing Authentication Check w SAP NetWeaver Message Server (CVSS 9.8)
W podatnym komponencie brakuje odpowiedniej kontroli uwierzytelnienia. Oznacza to, że niektóre operacje mogą zostać wykonane bez poprawnego logowania do systemu. Ze względu na centralną rolę Message Server luka może umożliwić nieautoryzowany dostęp do środowiska SAP i stanowi jedno z najpoważniejszych zagrożeń tego miesiąca.
4. CVE-2026-76969 – Credential Disclosure w SAP Cloud Application Programming Model (CVSS 9.4)
Podatność umożliwia ujawnienie poświadczeń wykorzystywanych przez aplikacje wielodzierżawowe (multitenant) oparte na SAP CAP. Przejęte dane uwierzytelniające mogą zostać wykorzystane do dalszego poruszania się po środowisku lub uzyskania dostępu do innych usług. Szczególnie narażone są organizacje intensywnie wykorzystujące rozwiązania SAP działające w chmurze.
5. CVE-2026-66768 – Improper Access Control w SAP GUI for Java (CVSS 9.0)
Podatność wynika z niewłaściwej kontroli dostępu w SAP GUI for Java. Może pozwolić użytkownikowi na wykonywanie operacji wykraczających poza przyznane uprawnienia, co zwiększa ryzyko nieautoryzowanego dostępu do danych i funkcji systemu. W organizacjach korzystających z tego klienta SAP zalecane jest priorytetowe wdrożenie poprawki bezpieczeństwa.
Podsumowanie
Wrześniowy SAP Security Patch Day 2026 koncentruje się przede wszystkim na lukach umożliwiających obejście mechanizmów uwierzytelniania i autoryzacji, ujawnienie poświadczeń oraz potencjalne wykonanie złośliwego kodu. Organizacje wykorzystujące SAP Commerce Cloud, SAP NetWeaver, SAP CAP oraz SAP GUI for Java powinny potraktować wdrożenie poprawek oznaczonych jako HotNews jako najwyższy priorytet.
| Link | Opis | Krytyczność | CVSS |
| 3771065 | [CVE-2026-58231] Nieprawidłowa autoryzacja w SAP Commerce Cloud (Data Hub Adapter) | Krytyczna | 10.0 |
| 3747649 | [CVE-2026-44756] Luka typu uszkodzenie pamięci (memory corruption) w przetwarzaniu SAP Extended Passport (EPP) | Krytyczna | 10.0 |
| 3759472 | [CVE-2026-58240] Brak weryfikacji uwierzytelniania w SAP NetWeaver (Message Server) | Krytyczna | 9.8 |
| 3798315 | [CVE-2026-76969] Ujawnienie danych uwierzytelniających w aplikacjach wielodostępnych (multitenant) korzystających z SAP Cloud Application Programming Model (CAP) | Krytyczna | 9.4 |
| 3781729 | [CVE-2026-66768] Nieprawidłowa kontrola dostępu w SAP NetWeaver (SAP GUI for Java) | Krytyczna | 9.0 |
| 3772411 | [CVE-2026-58243] Luka umożliwiająca eskalację uprawnień w SAP ABAP Developer Tools | Wysoka | 8.8 |
| 3792978 | [CVE-2026-76958] Luka typu XML External Entity (XXE) w SAP Integration Suite | Wysoka | 8.5 |
| 3784138 | [CVE-2026-76967] Niezabezpieczona deserializacja w SAP NetWeaver Business Client | Wysoka | 7.8 |
| 3757002 | [CVE-2026-66767] Luka typu uszkodzenie pamięci (memory corruption) w SAP NetWeaver Application Server for ABAP oraz ABAP Platform | Wysoka | 7.7 |
| 3791068 | [CVE-2026-2332] Luka typu CRLF Injection wynikająca z użycia komponentów Jetty w SAP Commerce Cloud (Search And Navigation) | Wysoka | 7.4 |
| 3750721 | [CVE-2026-76968] Luka umożliwiająca ujawnienie informacji w SAP Web Dispatcher, Internet Communication Manager oraz SAP Content Server | Średnia | 6.5 |
| 3756450 | [CVE-2026-44766] Luka typu SQL Injection w SAP S/4HANA (Intercompany Matching and Reconciliation) | Średnia | 6.5 |
| 3786489 | [CVE-2026-76971] Luka typu Server-Side Request Forgery (SSRF) w SAP Manufacturing Integration and Intelligence | Średnia | 6.5 |
| 3787345 | [CVE-2026-34477] Luka wynikająca z błędnej konfiguracji zabezpieczeń przy użyciu Apache Log4j w SAP Commerce Cloud (Search and Navigation) | Średnia | 5.9 |
| 3783189 | [CVE-2026-76977] Luka typu Clickjacking w SAPUI5 (Frame Options Allowlist) | Średnia | 4.3 |
| 3657599 | [CVE-2026-76962] Brak weryfikacji autoryzacji w SAP S/4HANA (Manage Bank Chains) app) | Średnia | 4.3 |
| 3365311 | [CVE-2026-76959] Luka typu Cross-Site Request Forgery (CSRF) w SAP S/4HANA (moduł Finance for Advanced Payment Management) | Średnia | 4.3 |
| 3365276 | [CVE-2026-76960] Luka typu Cross-Site Request Forgery (CSRF) w SAP S/4HANA (moduł Finance for Advanced Payment Management) | Średnia | 4.3 |
| 3371336 | [CVE-2026-76961] Luka typu Cross-Site Request Forgery (CSRF) w SAP S/4HANA (moduł Finance for Advanced Payment Management) | Średnia | 4.3 |
| 3772838 | [CVE-2026-76963] Brak weryfikacji uprawnień w komponencie Application Server ABAP systemów SAP NetWeaver i ABAP Platform | Średnia | 4.3 |
| 3736494 | [CVE-2026-58234] Luka typu Denial of Service (DoS) w SAP Process Integration (adapter SOAP) | Niska | 2.2 |