W ramach SAP Security Patch Day w maju 2026 r. opublikowano 16 not bezpieczeństwa, w tym 3 klasy HotNews, 1 wysokiego priorytetu, 11 średniego oraz 1 niskiego. Choć wolumen poprawek był umiarkowany, kilka z nich dotyczyło krytycznych podatności, które w przypadku niewdrożenia mogą prowadzić do poważnych naruszeń bezpieczeństwa w środowiskach SAP, zwłaszcza w architekturach chmurowych i hybrydowych.
Najpoważniejszą podatnością była luka w SAP Commerce Cloud oznaczona jako CVE‑2026‑34263, wynikająca z braku odpowiedniego mechanizmu uwierzytelnienia w funkcji konfiguracji systemu. Podatność ta mogła umożliwić nieautoryzowany upload danych konfiguracyjnych, a w konsekwencji prowadzić do zdalnego wykonania kodu. Usunięcie problemu wymagało przebudowy i ponownego wdrożenia aplikacji, co wiąże się z koniecznością zaplanowania przestoju systemu.
Równolegle opublikowano krytyczną poprawkę dla SAP S/4HANA (Enterprise Search for ABAP) dotyczącą podatności SQL Injection (CVE‑2026‑34260). Błąd wynikał z niewłaściwej walidacji danych wejściowych i mógł zostać wykorzystany przez uwierzytelnionego użytkownika do manipulowania zapytaniami do bazy danych. Co istotne, poprawka powinna zostać wdrożona niezależnie od tego, czy funkcjonalność wyszukiwania jest faktycznie używana w danym systemie.
Szczególną uwagę zwrócono również na problem złośliwych pakietów open‑source (NPM) używanych w SAP Cloud Application Programming Model oraz MTA Build Tool. Ta nota, choć formalnie oceniona przez SAP z CVSS 0.0, została sklasyfikowana jako HotNews ze względu na realne ryzyko ataków typu supply‑chain i potencjalny wpływ na proces budowania aplikacji SAP. Artykuł podkreśla, że klasyczna ocena CVSS nie odzwierciedla w tym przypadku rzeczywistej wagi zagrożenia.
Wśród podatności wysokiego priorytetu znalazła się luka OS Command Injection w SAP Forecasting & Replenishment (CVE‑2026‑34259), która w sprzyjających warunkach mogła umożliwić wykonanie poleceń systemu operacyjnego. Choć scenariusz ataku wymaga spełnienia określonych warunków, potencjalny wpływ na system był wysoki i wymagał szybkiego załatania.
Majowy Patch Day ujawnił także liczne podatności średniego priorytetu, w tym braki kontroli autoryzacji (np. CVE‑2026‑40134, CVE‑2026‑40132) oraz podatności XSS w Business Server Pages, m.in. CVE‑2026‑40137 i CVE‑2026‑27682. Pokazuje to, że nawet starsze, teoretycznie przestarzałe technologie, nadal obecne w krajobrazie SAP, mogą stanowić istotny wektor ataku, jeśli nie są odpowiednio aktualizowane.
| Link | Opis | Krytyczność | CVSS |
| 3747787 | Złośliwe pakiety open source w SAP Cloud Application Programming Model i narzędziu MTA Build Tool | Krytyczna | 10.0 |
| 3733064 | [CVE-2026-34263] Brak kontroli uwierzytelnienia w konfiguracji SAP Commerce Cloud | Krytyczna | 9.6 |
| 3724838 | [CVE-2026-34260] Luka w zabezpieczeniach umożliwiająca atak typu SQL injection w SAP S/4HANA (SAP Enterprise Search dla ABAP) | Krytyczna | 9.6 |
| 3732471 | [CVE-2026-34259] Luka w zabezpieczeniach umożliwiająca atak typu command injection w SAP Forecasting & Replenishment | High | 8.2 |
| 3730019 | [CVE-2026-40135] Luka w zabezpieczeniach umożliwiająca atak typu command injection w SAP NetWeaver Application Server dla ABAP i platformy ABAP | Średnia | 6.5 |
| 3718083 | [CVE-2026-40133] Brak kontroli autoryzacji w SAP S/4HANA Condition Maintenance | Średnia | 6.3 |
| 3727717 | [CVE-2026-40137] Luka w zabezpieczeniach typu cross-site scripting (XSS) w aplikacji Business Server Pages (TAF_APPLAUNCHER) | Średnia | 6.1 |
| 3667593 | [CVE-2026-0502] Cross Site Request Forgery (CSRF) w SAP BusinessObjects Business Intelligence Platform | Średnia | 5.4 |
| 3721959 | [CVE-2026-40132] Brak kontroli autoryzacji w SAP Strategic Enterprise Management (kreator Balanced Scorecard w aplikacji BSP) | Średnia | 5.4 |
| 3716450 | [CVE-2025-68161] Potencjalnie nieprawidłowa walidacja certyfikatu w SAP Commerce Cloud (Apache Log4j) | Średnia | 4.8 |
| 3726583 | [CVE-2026-34258] Luka umożliwiająca podszywanie się pod treść w SAPUI5 (interfejs użytkownika wyszukiwania) | Średnia | 4.7 |
| 3728690 | [CVE-2026-27682] Luka umożliwiająca odzwierciedlenie skryptów międzywitrynowych (XSS) w SAP NetWeaver Application Server ABAP (aplikacje oparte na stronach Business Server) | Średnia | 4.7 |
| 3713521 | [CVE-2026-40136] Odmowa usługi (DoS) w SAP Financial Konsolidacja | Średnia | 4.3 |
| 3735359 | [CVE-2026-40129] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu w SAP Application Server ABAP dla SAP NetWeaver i platformy ABAP | Średnia | 4.3 |
| 3718508 | [CVE-2026-40134] Brak kontroli autoryzacji w SAP Incentive and Commission Management | Średnia | 4.3 |
| 3726962 | [CVE-2026-40131] Luka w zabezpieczeniach umożliwiająca wstrzyknięcie kodu SQL w bibliotece wdrożeniowej SAP HANA Deployment Infrastructure (HDI) | Niska | 3.4 |