SAP отстрани 16 уязвимости в множество свои продукти като част от пакета с корекции за сигурност за юли 2026 г., включително три критични слабости в NetWeaver, Commerce Cloud и AppRouter.
Първият критичен проблем, коригиран този месец, е свързан с компрометиране на паметта (проследяван като CVE-2026-44747), произтичащ от уязвимост за запис извън границите (out-of-bounds write) в NetWeaver Application Server ABAP (AS ABAP) — средата за изпълнение, сървъра за приложения и платформата за разработка на основния корпоративен софтуер на SAP.
"SAP NetWeaver Application Server ABAP позволява на удостоверен нападател да се възползва от логически грешки в управлението на паметта, за да предизвика повреда на паметта, което може да доведе до неоторизиран достъп до данни, модификация или недостъпност на системата", заявяват от SAP. "Това има сериозно въздействие върху поверителността, целостта и наличността на приложението."
Втората уязвимост (CVE-2026-27690) е свързана с контрабанда на HTTP заявки (HTTP Request Smuggling) в SAP Approuter — базирана на Node.js междинна библиотека за облачни приложения, разгърнати в Business Technology Platform (SAP BTP) на компанията. Неудостоверени нападатели могат да експлоатират този недостатък чрез специално създадени HTTP заявки, за да получат достъп до потребителски отговори и да предизвикат атаки за отказ на услуга (DoS) срещу целевата система.
Третият критичен дефект (CVE-2026-44761) е открит в платформата за електронна търговия SAP Commerce Cloud и произтича от фабрични идентификационни данни по подразбиране, които позволяват на нападателите да получат валидни токени за достъп и да четат или променят данни чрез определени API интерфейси.
Бюлетинът на SAP за юли 2026 г. също така описва корекции за шест уязвимости с висока степен на сериозност, седем със средна и една с ниска, включително DLL hijacking, отворено пренасочване, липсващи проверки за оторизация, отдалечено изпълнение на код (RCE), cross-site scripting (XSS), path traversal, SQL инжекции, отказ на услуга, разкриване на информация и грешни конфигурации на сигурността.
Въпреки че компанията все още не е открила доказателства за активна експлоатация на тези уязвимости, CISA е добавила 14 проблеми в сигурността на SAP към своя каталог с известни експлоатирани уязвимости (KEV) от ноември 2021 г. насам, включително два, използвани от групи за изнудване с рансъмуер.