SAP пусна актуализации за отстраняване на множество уязвимости като част от своите актуализации за сигурност от юли 2026 г., включително критичен дефект в SAP NetWeaver Application Server ABAP.
Въпросната уязвимост е CVE-2026-44747 (CVSS оценка: 9.9) – дефект за запис извън границите (out-of-bounds write), който позволява на удостоверен нападател да се възползва от логически грешки в управлението на паметта, за да предизвика повреда на паметта. Това може да доведе до неоторизиран достъп до данни, тяхната промяна или липса на достъпност на системата.
„Като временно заобиколно решение бележката предлага да се деактивират всички ICF възли със специфично свойство в трансакция SICF“, заявиха от фирмата за сигурност на SAP Onapsis. „Тъй като заобиколното решение ще деактивира отварянето на трансакции в SAP GUI за HTML, то не е вариант за всички клиенти и силно се препоръчва да се инсталира пачната версия на ядрото на ABAP.“
SAP коригира и две други критични уязвимости:
- CVE-2026-27690 (CVSS оценка: 9.1) – Дефект за контрабанда на HTTP заявки/отговори (HTTP request/response smuggling) при внедрявания на SAP Approuter в среди, различни от Cloud Foundry. Той позволява на неудостоверен нападател да изпрати специално изработена HTTP заявка, водеща до десинхронизация на заявка-отговор, което води до разкриване на потребителски отговори и предизвиква атаки за отказ на услуга (DoS).
- CVE-2026-44761 (CVSS оценка: 9.1) – Дефект, свързан с използването на идентификационни данни по подразбиране в SAP Commerce Cloud, който може да запази примерен OAuth 2.0 клиент с публично документирани примерни идентификационни данни, произхождащи от примерна конфигурация в документацията на SAP Help Portal.
Според описанието на CVE-2026-44761 в Националната база данни за уязвимости на САЩ (NVD): „Ако не бъдат променени, неудостоверен нападател може да използва тези добре известни идентификационни данни, за да получи валиден маркер за достъп (access token) и да извика определени API, за да чете и променя данни. Успешната експлоатация води до високо въздействие върху поверителността и целостта, без въздействие върху достъпността.“
От Onapsis отбелязаха, че уязвимостта произтича от скриптове за примерна конфигурация, предоставени по-рано в SAP Help Portal. Тези скриптове, първоначално предназначени за разработка и тестване, конфигурират OAuth 2.0 клиенти с твърдо кодирани, добре известни идентификационни данни. По-старите версии на документацията не са предупреждавали изрично клиентите да не импортират тези настройки по подразбиране в продукция.
Клиентите, които са премахнали примерния клиент или са заменили тайната с надеждна, уникална стойност, не са засегнати от проблема. Препоръчва се одит на производствените среди за наличие на засегнатия примерен OAuth 2.0 клиент и неговото премахване.
Въпреки че няма доказателства уязвимостите да се експлоатират активно в реална среда, се препоръчва прилагането на необходимите актуализации за оптимална защита.