Czerwcowy SAP Security Patch Day 2026 obejmuje 15 nowych poprawek oraz 5 aktualizacji istniejących not bezpieczeństwa.
Choć liczba podatności nie jest wyjątkowo wysoka, kilka z nich ma krytyczny charakter (CVSS do 9.9) i może prowadzić do poważnych naruszeń bezpieczeństwa.
Najważniejsze podatności
1. XML Signature Wrapping w SAML (CVSS 9.9)
Podatność pozwala na manipulację podpisem XML w procesie uwierzytelniania SAML, co umożliwia podszycie się pod innego użytkownika.
W praktyce może prowadzić do obejścia mechanizmów autoryzacji i uzyskania nieuprawnionego dostępu do systemu SAP.
2. Memory Corruption w SAP NetWeaver ABAP (CVSS 9.8)
Błąd w walidacji zapytań RFC może prowadzić do uszkodzenia pamięci aplikacji.
Skutkiem może być awaria systemu lub nawet przejęcie kontroli nad instancją SAP, dlatego wymagana jest aktualizacja kernela.
3. Luka w Spring Security (SAP Commerce Cloud) (CVSS ~9.1)
Podatność dotyczy komponentów Spring Security i może umożliwiać obejście zabezpieczeń aplikacji.
Atakujący może uzyskać dostęp do danych lub funkcji systemu bez prawidłowej autoryzacji.
4. Directory Traversal w NetWeaver Java (CVSS ~9.0)
Podatność umożliwia dostęp do plików poza dozwolonym katalogiem aplikacji.
Może to skutkować ujawnieniem wrażliwych danych systemowych lub konfiguracji.
| Link | Opis | CVSS |
| 3747787 | Złośliwe pakiety open source w SAP Cloud Application Programming Model i narzędziu MTA Build Tool | 10.0 |
| 3746332 | [CVE-2026-44748] Zawijanie podpisów XML w uwierzytelnianiu SAML w SAP NetWeaver AS ABAP i platformie ABAP | 9.9 |
| 3717897 | [CVE-2026-27671] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w serwerze aplikacji ABAP SAP NetWeaver i platformie ABAP | 9.8 |
| 3733064 | [CVE-2026-34263] Brak kontroli uwierzytelniania w konfiguracji SAP Commerce Cloud | 9.6 |
| 3748262 | [CVE-2026-22732] Potencjalna luka w zabezpieczeniach Spring w SAP Commerce Cloud i SAP Data Hub | 9.1 |
| 3727078 | [CVE-2026-40128] Luka w zabezpieczeniach związana z przemierzaniem katalogów w SAP NetWeaver Application Server Java (kontener internetowy) | 9.0 |
| 3732471 | [CVE-2026-34259] Luka w zabezpieczeniach związana z wstrzykiwaniem poleceń systemu operacyjnego w SAP Forecasting & Uzupełnianie | 8.2 |
| 3747484 | [CVE-2026-29145] Wiele luk w zabezpieczeniach serwera Apache Tomcat w SAP Commerce Cloud | 7.4 |
| 3735546 | [CVE-2026-44751] Brak kontroli autoryzacji w serwerze aplikacji ABAP SAP NetWeaver i platformie ABAP | 7.1 |
| 3748819 | [CVE-2026-44754] Brak kontroli identyfikacji dzwoniącego dla interfejsów API replikacji danych ODP | 6.6 |
| 3751691 | [CVE-2026-44744] Luka w zabezpieczeniach typu SQL Injection w SAP S/4HANA | 6.5 |
| 3723655 | [CVE-2026-44746] Luka w zabezpieczeniach typu Reflected Cross-Site Scripting (XSS) w SAP NetWeaver AS Java (serwlet testowy JDBC) | 6.1 |
| 3715280 | [CVE-2026-44757] Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP Wily Introscope Enterprise Manager | 4.7 |
| 3718508 | [CVE-2026-40134] Brak autoryzacji Sprawdź w SAP Incentive and Commission Management | 4.3 |
| 3433366 | [CVE-2026-44749] Luka w zabezpieczeniach umożliwiająca ujawnienie informacji w SAP Gateway | 4.3 |
| 3687096 | [CVE-2026-44755] Luka w zabezpieczeniach umożliwiająca podszywanie się pod adres e-mail w SAP Business Objects Business Intelligence Platform | 4.3 |
| 3673181 | [CVE-2026-44750] Brak kontroli autoryzacji w SAP MDG (aplikacja grup dopasowania przeglądu) | 4.3 |
| 3682699 | [CVE-2026-24315] Luka w zabezpieczeniach umożliwiająca przechodzenie przez ścieżkę w SAP Fiori (launchpad) | 4.2 |
| 3706000 | [CVE-2026-44743] Luka w zabezpieczeniach związana z błędną konfiguracją w SAP Business Objects | 3.7 |
| 3726899 | [CVE-2025-68161] Potencjalna luka w zabezpieczeniach biblioteki Apache Log4j używanej przez SAP NetWeaver AS Java | 3.3 |