W ramach SAP Security Patch Day w maju 2026 r. opublikowano 16 not bezpieczeństwa, w tym 3 klasy HotNews, 1 wysokiego priorytetu, 11 średniego oraz 1 niskiego. Choć wolumen poprawek był umiarkowany, kilka z nich dotyczyło krytycznych podatności, które w przypadku niewdrożenia mogą prowadzić do poważnych naruszeń bezpieczeństwa w środowiskach SAP, zwłaszcza w architekturach chmurowych i hybrydowych.

Najpoważniejszą podatnością była luka w SAP Commerce Cloud oznaczona jako CVE‑2026‑34263, wynikająca z braku odpowiedniego mechanizmu uwierzytelnienia w funkcji konfiguracji systemu. Podatność ta mogła umożliwić nieautoryzowany upload danych konfiguracyjnych, a w konsekwencji prowadzić do zdalnego wykonania kodu. Usunięcie problemu wymagało przebudowy i ponownego wdrożenia aplikacji, co wiąże się z koniecznością zaplanowania przestoju systemu.

Równolegle opublikowano krytyczną poprawkę dla SAP S/4HANA (Enterprise Search for ABAP) dotyczącą podatności SQL Injection (CVE‑2026‑34260). Błąd wynikał z niewłaściwej walidacji danych wejściowych i mógł zostać wykorzystany przez uwierzytelnionego użytkownika do manipulowania zapytaniami do bazy danych. Co istotne, poprawka powinna zostać wdrożona niezależnie od tego, czy funkcjonalność wyszukiwania jest faktycznie używana w danym systemie.

Szczególną uwagę zwrócono również na problem złośliwych pakietów open‑source (NPM) używanych w SAP Cloud Application Programming Model oraz MTA Build Tool. Ta nota, choć formalnie oceniona przez SAP z CVSS 0.0, została sklasyfikowana jako HotNews ze względu na realne ryzyko ataków typu supply‑chain i potencjalny wpływ na proces budowania aplikacji SAP. Artykuł podkreśla, że klasyczna ocena CVSS nie odzwierciedla w tym przypadku rzeczywistej wagi zagrożenia.

Wśród podatności wysokiego priorytetu znalazła się luka OS Command Injection w SAP Forecasting & Replenishment (CVE‑2026‑34259), która w sprzyjających warunkach mogła umożliwić wykonanie poleceń systemu operacyjnego. Choć scenariusz ataku wymaga spełnienia określonych warunków, potencjalny wpływ na system był wysoki i wymagał szybkiego załatania.

Majowy Patch Day ujawnił także liczne podatności średniego priorytetu, w tym braki kontroli autoryzacji (np. CVE‑2026‑40134, CVE‑2026‑40132) oraz podatności XSS w Business Server Pages, m.in. CVE‑2026‑40137 i CVE‑2026‑27682. Pokazuje to, że nawet starsze, teoretycznie przestarzałe technologie, nadal obecne w krajobrazie SAP, mogą stanowić istotny wektor ataku, jeśli nie są odpowiednio aktualizowane.

LinkOpisKrytycznośćCVSS
3747787Złośliwe pakiety open source w SAP Cloud Application Programming Model i narzędziu MTA Build ToolKrytyczna10.0
3733064[CVE-2026-34263] Brak kontroli uwierzytelnienia w konfiguracji SAP Commerce CloudKrytyczna9.6
3724838[CVE-2026-34260] Luka w zabezpieczeniach umożliwiająca atak typu SQL injection w SAP S/4HANA (SAP Enterprise Search dla ABAP)Krytyczna9.6
3732471[CVE-2026-34259] Luka w zabezpieczeniach umożliwiająca atak typu command injection w SAP Forecasting & ReplenishmentHigh8.2
3730019[CVE-2026-40135] Luka w zabezpieczeniach umożliwiająca atak typu command injection w SAP NetWeaver Application Server dla ABAP i platformy ABAPŚrednia6.5
3718083[CVE-2026-40133] Brak kontroli autoryzacji w SAP S/4HANA Condition MaintenanceŚrednia6.3
3727717[CVE-2026-40137] Luka w zabezpieczeniach typu cross-site scripting (XSS) w aplikacji Business Server Pages (TAF_APPLAUNCHER)Średnia6.1
3667593[CVE-2026-0502] Cross Site Request Forgery (CSRF) w SAP BusinessObjects Business Intelligence PlatformŚrednia5.4
3721959[CVE-2026-40132] Brak kontroli autoryzacji w SAP Strategic Enterprise Management (kreator Balanced Scorecard w aplikacji BSP)Średnia5.4
3716450[CVE-2025-68161] Potencjalnie nieprawidłowa walidacja certyfikatu w SAP Commerce Cloud (Apache Log4j)Średnia4.8
3726583[CVE-2026-34258] Luka umożliwiająca podszywanie się pod treść w SAPUI5 (interfejs użytkownika wyszukiwania)Średnia4.7
3728690[CVE-2026-27682] Luka umożliwiająca odzwierciedlenie skryptów międzywitrynowych (XSS) w SAP NetWeaver Application Server ABAP (aplikacje oparte na stronach Business Server)Średnia4.7
3713521[CVE-2026-40136] Odmowa usługi (DoS) w SAP Financial KonsolidacjaŚrednia4.3
3735359[CVE-2026-40129] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w SAP Application Server ABAP dla SAP NetWeaver i platformy ABAPŚrednia4.3
3718508[CVE-2026-40134] Brak kontroli autoryzacji w SAP Incentive and Commission ManagementŚrednia4.3
3726962[CVE-2026-40131] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu SQL w bibliotece wdrożeniowej SAP HANA Deployment Infrastructure (HDI)Niska3.4