SAP коригира четири критични уязвимости

Юнският пакет за сигурност отстранява сериозни рискове от заобикаляне на автентикация, изпълнение на код и компрометиране на корпоративни среди

SAP публикува своя Security Patch Day за юни 2026 г., който включва корекции за общо 15 уязвимости, сред които четири са определени като критични. Най-сериозните проблеми засягат широко използваните платформи SAP NetWeaver и SAP Commerce Cloud, които са сред ключовите компоненти в корпоративните ИТ среди по света.

Според SAP организациите трябва да дадат приоритет на актуализациите, тъй като някои от уязвимостите могат да доведат до заобикаляне на механизми за удостоверяване, неоторизиран достъп до чувствителни данни и компрометиране на бизнес приложения.

Какво представляват засегнатите платформи

SAP NetWeaver

SAP NetWeaver е основната технологична платформа на SAP, върху която работят множество ERP системи и бизнес приложения.

Тя осигурява:

  • управление на потребители;
  • удостоверяване и контрол на достъпа;
  • интеграция между различни системи;
  • обработка на данни;
  • изпълнение на бизнес процеси.

Поради централната си роля всяка критична уязвимост в NetWeaver може да има значително въздействие върху цялата корпоративна инфраструктура.

SAP Commerce Cloud

SAP Commerce Cloud е платформата за електронна търговия на SAP, известна в миналото като Hybris.

Тя се използва за:

  • онлайн магазини;
  • B2B и B2C продажби;
  • управление на продуктови каталози;
  • клиентски профили;
  • обработка на поръчки и дигитални канали за продажби.

Най-критичната уязвимост: заобикаляне на SAML автентикация

CVE-2026-44748 (CVSS 9.9)

Най-високо оценената уязвимост в пакета е CVE-2026-44748, която засяга SAP NetWeaver AS ABAP и ABAP Platform.

Проблемът представлява атака тип XML Signature Wrapping, при която нападател с валиден потребителски достъп може да модифицира подписани XML съобщения и да ги представи като легитимни.

В среди, използващи SAML удостоверяване, това може да доведе до:

  • заобикаляне на механизми за автентикация;
  • подмяна на идентификационни данни;
  • неоторизиран достъп до чувствителна информация;
  • компрометиране на потребителски акаунти.

С оценка 9.9 по CVSS, уязвимостта е сред най-сериозните проблеми, коригирани от SAP през последните месеци.

Уязвимост за повреда на паметта без нужда от удостоверяване

CVE-2026-27671 (CVSS 9.8)

Втората критична уязвимост засяга SAP NetWeaver Application Server ABAP.

Проблемът позволява изпращане на специално подготвени RFC заявки, които могат да предизвикат повреда на паметта поради недостатъчна проверка на данните в ядрото на платформата.

Особено тревожен е фактът, че:

  • не е необходима автентикация;
  • атаката може да бъде извършена дистанционно;
  • потенциално е възможно изпълнение на произволен код или срив на услугите.

SAP Commerce Cloud също е засегнат

CVE-2026-22732 (CVSS 9.1)

Тази критична уязвимост е свързана с компонент от Spring Security, използван в SAP Commerce Cloud и SAP Data Hub.

Проблемът може да позволи на нападател да заобиколи определени механизми за сигурност и контрол на достъпа.

Тъй като платформата често е директно достъпна през интернет, рискът за електронните магазини и клиентските портали е значителен.

Directory Traversal в SAP NetWeaver Java

CVE-2026-40128 (CVSS 9.0)

Четвъртата критична уязвимост засяга SAP NetWeaver Application Server Java.

Проблемът представлява класическа атака тип Directory Traversal, която позволява достъп до файлове и директории извън предвидените ограничения на Web Container компонента.

Подобни уязвимости често се използват за:

  • четене на конфигурационни файлове;
  • извличане на чувствителни данни;
  • подготовка на последващи атаки срещу инфраструктурата.

Допълнителни уязвимости с висока степен на риск

Освен четирите критични проблема SAP е коригирала и две уязвимости с висока степен на опасност.

CVE-2026-29145

Включва множество слабости в Apache Tomcat, които засягат SAP Commerce Cloud.

CVE-2026-44751

Липсваща проверка на права за достъп в SAP NetWeaver AS ABAP, която може да позволи извършване на действия извън разрешените потребителски привилегии.

Коригирани са и други класически уязвимости

Юнският пакет включва още поправки за:

  • SQL Injection атаки;
  • Path Traversal уязвимости;
  • Cross-Site Scripting (XSS);
  • Email Spoofing;
  • заобикаляне на механизми за оторизация.

Тези проблеми засягат различни SAP продукти и модули.

Защо актуализацията е важна

SAP системите често управляват критични бизнес процеси, финансови операции и чувствителни корпоративни данни. Уязвимости като CVE-2026-44748 и CVE-2026-27671 могат да осигурят на нападателите достъп до централни бизнес приложения и да доведат до сериозни оперативни и финансови последствия.

Организациите, използващи SAP NetWeaver, SAP Commerce Cloud и SAP Data Hub, трябва възможно най-бързо да приложат наличните актуализации и да проверят системите си за признаци на необичайна активност.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy