
Wprowadzenie do problemu / definicja
SAP opublikował sierpniowy pakiet poprawek bezpieczeństwa, eliminując szereg podatności o wysokim znaczeniu operacyjnym, w tym kilka luk krytycznych. Najpoważniejsze problemy obejmują obejście uwierzytelnienia, wstrzyknięcie kodu oraz uszkodzenie pamięci, czyli klasy błędów, które w środowiskach ERP i platformach integracyjnych mogą prowadzić do przejęcia systemu, zakłócenia procesów biznesowych oraz naruszenia poufności danych.
W praktyce tego typu podatności są szczególnie niebezpieczne w organizacjach, gdzie systemy SAP stanowią centralny element obsługi finansów, logistyki, produkcji i kadr. Nawet pojedyncza luka w jednym komponencie może mieć wpływ na wiele zależnych usług i procesów.
W skrócie
- SAP opublikował 28 nowych not bezpieczeństwa oraz 2 aktualizacje wcześniejszych poprawek.
- Cztery podatności otrzymały status krytycznych.
- Najwyżej oceniona luka, CVE-2026-58231, dotyczy SAP Commerce Cloud i ma ocenę CVSS 10.0.
- Krytyczne poprawki objęły również dwa błędy code injection w SAP Manufacturing Integration and Intelligence.
- Załatano także krytyczny problem memory corruption w Application Server ABAP dla NetWeaver i ABAP Platform.
- W chwili publikacji poprawek nie wskazano publicznie, aby luki były aktywnie wykorzystywane w środowisku produkcyjnym.
Kontekst / historia
Comiesięczny SAP Security Patch Day pozostaje jednym z najważniejszych punktów odniesienia dla zespołów bezpieczeństwa utrzymujących środowiska ERP i aplikacje biznesowe klasy enterprise. W takich systemach nawet pozornie ograniczona podatność może prowadzić do rozległych konsekwencji operacyjnych, ponieważ komponenty SAP są zwykle silnie zintegrowane z innymi systemami przedsiębiorstwa.
Sierpniowa publikacja wpisuje się w szerszy trend rosnącego znaczenia luk w komponentach obsługujących komunikację z innymi usługami lub przetwarzających niezaufane dane wejściowe. Producent zaktualizował również wcześniejszą notę z lipca 2026 roku dotyczącą krytycznej luki memory corruption w NetWeaver Application Server ABAP, co pokazuje, że część zagrożeń wymaga dalszego doprecyzowania po pierwotnym ujawnieniu.
Analiza techniczna
Najpoważniejsza podatność, CVE-2026-58231, została usunięta w SAP Commerce Cloud, a dokładniej w komponencie Data Hub Adapter. Jest to błąd typu improper authorization, który może umożliwić zdalnemu atakującemu obejście mechanizmów uwierzytelniania. Taki scenariusz może otworzyć drogę do nieautoryzowanego dostępu do wewnętrznych funkcji aplikacji, a w dalszej kolejności do eskalacji uprawnień lub kolejnych etapów ataku.
Dwie inne krytyczne luki, CVE-2026-44772 oraz CVE-2026-44758, dotyczą SAP Manufacturing Integration and Intelligence. Obie sklasyfikowano jako błędy code injection. Problem wynika z podatnych serwletów, które po przetworzeniu specjalnie przygotowanych danych wejściowych mogą doprowadzić do wykonania poleceń na systemie bazowym. Z perspektywy bezpieczeństwa oznacza to możliwość przejścia z warstwy aplikacyjnej do warstwy systemowej, co znacząco zwiększa ryzyko pełnej kompromitacji hosta.
Czwarta krytyczna luka, CVE-2026-34265, występuje w Application Server ABAP dla NetWeaver i ABAP Platform. To problem typu memory corruption związany z błędami logicznymi w parsowaniu protokołu DIAG. Podatność może zostać wykorzystana bez uwierzytelnienia i skutkować ujawnieniem wrażliwych informacji lub awarią systemu. W środowiskach centralnych SAP taki scenariusz wpływa bezpośrednio na dostępność, integralność i poufność przetwarzanych danych.
Poza lukami krytycznymi SAP zaadresował także szereg podatności wysokiego ryzyka w obszarach takich jak ABAP Developer Tools, Commerce Cloud, Change and Transport System Attach Tool, BusinessObjects, Manufacturing Integration and Intelligence oraz Business AI Platform. Wśród naprawionych klas błędów znalazły się między innymi privilege escalation, buffer overflow, remote code execution, ujawnienie poświadczeń, directory traversal oraz niewystarczająca kontrola autoryzacji.
Konsekwencje / ryzyko
Opóźnienie wdrożenia poprawek w środowiskach SAP może mieć bardzo poważne skutki biznesowe i operacyjne. Luki umożliwiające obejście uwierzytelnienia lub wykonanie dowolnych poleceń są szczególnie groźne tam, gdzie systemy SAP mają połączenie z siecią korporacyjną, integrują się z infrastrukturą produkcyjną albo przetwarzają dane o wysokiej wartości.
- przejęcie kont lub sesji administracyjnych,
- wykonanie kodu na serwerach aplikacyjnych,
- dostęp do danych finansowych, kadrowych i produkcyjnych,
- zakłócenie ciągłości działania procesów biznesowych,
- wykorzystanie systemu SAP jako punktu wejścia do dalszego ruchu bocznego w sieci.
Szczególnie narażone są organizacje, które nie prowadzą pełnej inwentaryzacji instancji SAP, dodatków, konektorów i adapterów integracyjnych, a także te, które pozostawiają podatne komponenty dostępne z mniej zaufanych segmentów sieci.
Rekomendacje
Organizacje powinny w pierwszej kolejności ustalić, czy korzystają z podatnych komponentów, zwłaszcza SAP Commerce Cloud Data Hub Adapter, SAP Manufacturing Integration and Intelligence oraz Application Server ABAP dla NetWeaver i ABAP Platform.
- niezwłoczne wdrożenie sierpniowych poprawek SAP zgodnie z priorytetem ryzyka,
- weryfikacja, czy lipcowe poprawki dla NetWeaver ABAP zostały zaktualizowane zgodnie z najnowszą notą,
- ograniczenie dostępu sieciowego do interfejsów administracyjnych i usług aplikacyjnych SAP,
- przegląd uprawnień kont technicznych oraz uprzywilejowanych,
- monitoring logów pod kątem prób obejścia autoryzacji, nietypowych wywołań serwletów i anomalii w komunikacji DIAG,
- wdrożenie dodatkowych reguł detekcyjnych dla prób wykonania poleceń systemowych z poziomu aplikacji,
- segmentacja środowisk SAP i ograniczenie komunikacji wyłącznie do wymaganych kanałów,
- przetestowanie procedur awaryjnych i planów odtworzeniowych dla systemów krytycznych biznesowo.
W bardziej złożonych architekturach warto dodatkowo skorelować stan poprawek z danymi z CMDB, wynikami skanowania podatności oraz logami z systemów EDR, SIEM i monitoringu aplikacyjnego. Pozwala to szybciej wykryć brakujące aktualizacje oraz potencjalne oznaki prób wykorzystania luk.
Podsumowanie
Sierpniowy Patch Day SAP usuwa kilka podatności o krytycznym znaczeniu, w tym błędy umożliwiające obejście uwierzytelnienia, zdalne wykonanie poleceń oraz nieautoryzowaną ingerencję w pamięć. Największe ryzyko dotyczy środowisk silnie zintegrowanych z procesami biznesowymi i innymi systemami przedsiębiorstwa. Dla zespołów bezpieczeństwa priorytetem powinno być szybkie wdrożenie poprawek, ograniczenie powierzchni ataku oraz wzmożony monitoring pod kątem oznak kompromitacji.
Źródła
- SecurityWeek: https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/
- SAP Security Patch Day: https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2026.html
- Onapsis Research: https://onapsis.com/blog/