SAP пусна своите актуализации за Деня на пачове за сигурност за юли 2026 г., адресирайки критична уязвимост за повреждане на паметта в SAP NetWeaver Application Server ABAP.

Най-сериозният проблем, проследяван като CVE-2026-44747, има CVSS оценка от 9.9 и засяга множество версии на ядрото на SAP, използвани в корпоративни среди.

На 14 юли SAP публикува 16 нови бележки за сигурност и една консултация за сигурност в GitHub, заедно с три актуализации на предишни бележки. Администраторите се призовават да прегледат засегнатите системи и да приложат корекциите с приоритет чрез SAP Support Portal.

Критичният дефект в NetWeaver ABAP е описан в SAP Security Note 3747367. CVE-2026-44747 се определя като уязвимост за повреждане на паметта, която може да възникне, когато дадено приложение неправилно обработва операции с паметта. Това потенциално би могло да позволи на атакуващ да промени изпълнението на програмата, да получи достъп до чувствителна информация, да срине услуги или да изпълни зловреден код при определени условия.

Уязвимостта засяга няколко версии на ядрото на SAP и NetWeaver, включително KRNL64NUC и KRNL64UC 7.22 и 7.22EXT, както и версии на ядрото 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19 и 9.20. Организациите трябва да проверят специфичните софтуерни компоненти и нива на пачове в своя SAP пейзаж, преди да приложат корекцията.

Приписаният CVSS вектор показва, че експлоатацията е мрежова, изисква ниска сложност на атаката и ниски привилегии, като не е необходимо взаимодействие с потребителя. Успешната експлоатация може да повлияе значително на поверителността, целостта и наличността. Освен това обхватът на атаката е променен, което означава, че компрометираният компонент може да засегне ресурси извън първоначалната му граница на сигурност.

Юлският ден на пачове на SAP адресира и две други критични уязвимости:

  • CVE-2026-27690: Дефект за контрабанда на HTTP заявки (HTTP request smuggling) в версии на SAP Approuter, по-стари от 20.10.0, с оценка 9.1. Атакуващите могат да експлоатират това, за да заобиколят контролите за сигурност от предния край или да попречат на начина, по който системите от задния край обработват HTTP заявки.
  • CVE-2026-44761: Засяга версиите на SAP Commerce Cloud HY_COM 2205, COM_CLOUD 2211 и 2211-JDK21. Този дефект произтича от несигурни примерни идентификационни данни и има CVSS оценка 9.1. Подразбиращите се, изложени или недостатъчно защитени идентификационни данни могат да позволят неоторизиран достъп до засегнатите среди.

SAP също така актуализира своята бележка за сигурност от юни за CVE-2026-40128, уязвимост за преминаване по директории (directory traversal) в SAP NetWeaver Application Server Java Web Container с CVSS оценка 9.0. Тя може да позволи на атакуващите да осъществят достъп или да променят файлове извън предвидения път на директорията.

Екипите за сигурност трябва да дадат приоритет на SAP Note 3747367, да валидират съвместимостта на ядрото, да тестват пачовете в непродуктивни среди и да планират ускорено внедряване за уеб-достъпни или бизнес критични NetWeaver инстанции. Те също така трябва да ограничат ненужния мрежов достъп до SAP сървърите за приложения, да прегледат привилегированите акаунти, да наблюдават системните регистрационни файлове за необичайна дейност и да се уверят, че имат резервни копия преди поддръжката.