Czerwcowy SAP Security Patch Day 2026 obejmuje 15 nowych poprawek oraz 5 aktualizacji istniejących not bezpieczeństwa.
Choć liczba podatności nie jest wyjątkowo wysoka, kilka z nich ma krytyczny charakter (CVSS do 9.9) i może prowadzić do poważnych naruszeń bezpieczeństwa.

Najważniejsze podatności

1. XML Signature Wrapping w SAML (CVSS 9.9)

Podatność pozwala na manipulację podpisem XML w procesie uwierzytelniania SAML, co umożliwia podszycie się pod innego użytkownika.
W praktyce może prowadzić do obejścia mechanizmów autoryzacji i uzyskania nieuprawnionego dostępu do systemu SAP.

2. Memory Corruption w SAP NetWeaver ABAP (CVSS 9.8)

Błąd w walidacji zapytań RFC może prowadzić do uszkodzenia pamięci aplikacji.
Skutkiem może być awaria systemu lub nawet przejęcie kontroli nad instancją SAP, dlatego wymagana jest aktualizacja kernela.

3. Luka w Spring Security (SAP Commerce Cloud) (CVSS ~9.1)

Podatność dotyczy komponentów Spring Security i może umożliwiać obejście zabezpieczeń aplikacji.
Atakujący może uzyskać dostęp do danych lub funkcji systemu bez prawidłowej autoryzacji.

4. Directory Traversal w NetWeaver Java (CVSS ~9.0)

Podatność umożliwia dostęp do plików poza dozwolonym katalogiem aplikacji.
Może to skutkować ujawnieniem wrażliwych danych systemowych lub konfiguracji.

LinkOpisCVSS
3747787Złośliwe pakiety open source w SAP Cloud Application Programming Model i narzędziu MTA Build Tool10.0
3746332[CVE-2026-44748] Zawijanie podpisów XML w uwierzytelnianiu SAML w SAP NetWeaver AS ABAP i platformie ABAP9.9
3717897[CVE-2026-27671] Luka w zabezpieczeniach związana z uszkodzeniem pamięci w serwerze aplikacji ABAP SAP NetWeaver i platformie ABAP9.8
3733064[CVE-2026-34263] Brak kontroli uwierzytelniania w konfiguracji SAP Commerce Cloud9.6
3748262[CVE-2026-22732] Potencjalna luka w zabezpieczeniach Spring w SAP Commerce Cloud i SAP Data Hub9.1
3727078[CVE-2026-40128] Luka w zabezpieczeniach związana z przemierzaniem katalogów w SAP NetWeaver Application Server Java (kontener internetowy)9.0
3732471[CVE-2026-34259] Luka w zabezpieczeniach związana z wstrzykiwaniem poleceń systemu operacyjnego w SAP Forecasting & Uzupełnianie8.2
3747484[CVE-2026-29145] Wiele luk w zabezpieczeniach serwera Apache Tomcat w SAP Commerce Cloud7.4
3735546[CVE-2026-44751] Brak kontroli autoryzacji w serwerze aplikacji ABAP SAP NetWeaver i platformie ABAP7.1
3748819[CVE-2026-44754] Brak kontroli identyfikacji dzwoniącego dla interfejsów API replikacji danych ODP6.6
3751691[CVE-2026-44744] Luka w zabezpieczeniach typu SQL Injection w SAP S/4HANA6.5
3723655[CVE-2026-44746] Luka w zabezpieczeniach typu Reflected Cross-Site Scripting (XSS) w SAP NetWeaver AS Java (serwlet testowy JDBC)6.1
3715280[CVE-2026-44757] Luka w zabezpieczeniach typu Cross-Site Scripting (XSS) w SAP Wily Introscope Enterprise Manager4.7
3718508[CVE-2026-40134] Brak autoryzacji Sprawdź w SAP Incentive and Commission Management4.3
3433366[CVE-2026-44749] Luka w zabezpieczeniach umożliwiająca ujawnienie informacji w SAP Gateway4.3
3687096[CVE-2026-44755] Luka w zabezpieczeniach umożliwiająca podszywanie się pod adres e-mail w SAP Business Objects Business Intelligence Platform4.3
3673181[CVE-2026-44750] Brak kontroli autoryzacji w SAP MDG (aplikacja grup dopasowania przeglądu)4.3
3682699[CVE-2026-24315] Luka w zabezpieczeniach umożliwiająca przechodzenie przez ścieżkę w SAP Fiori (launchpad)4.2
3706000[CVE-2026-44743] Luka w zabezpieczeniach związana z błędną konfiguracją w SAP Business Objects3.7
3726899[CVE-2025-68161] Potencjalna luka w zabezpieczeniach biblioteki Apache Log4j używanej przez SAP NetWeaver AS Java3.3