Пропуските в NetWeaver, Commerce Cloud и AppRouter могат да доведат до неоторизиран достъп, отказ на услуги и компрометиране на корпоративни системи
SAP публикува редовния си пакет с актуализации за сигурност за юли 2026 г., с който отстранява 16 уязвимости в различни корпоративни продукти. Сред тях се открояват три критични слабости, засягащи SAP NetWeaver Application Server ABAP, SAP Commerce Cloud и SAP AppRouter – компоненти, широко използвани от големи организации по света.
Макар към момента да няма данни за активна експлоатация на новите уязвимости, експертите предупреждават, че подобни пропуски често се превръщат в обект на атаки малко след публикуването на корекциите.
Най-сериозната уязвимост е CVE-2026-44747, която засяга SAP NetWeaver Application Server ABAP. Проблемът е свързан с грешка при управлението на паметта (out-of-bounds write), която може да доведе до нейното повреждане. Автентикиран нападател би могъл да използва тази слабост за неоторизиран достъп до данни, промяна на информация или дори предизвикване на недостъпност на системата.
Втората критична уязвимост – CVE-2026-27690 – се намира в SAP AppRouter, Node.js базирания компонент за облачните приложения на SAP Business Technology Platform. Слабостта позволява HTTP Request Smuggling атаки, чрез които неавтентикирани нападатели могат да манипулират HTTP заявки, да получат достъп до чужди отговори и да предизвикат отказ на услуги.
Третият критичен проблем – CVE-2026-44761 – засяга SAP Commerce Cloud. Причината е използването на фабрични идентификационни данни, които могат да позволят получаване на валидни токени за достъп и последващо четене или промяна на информация чрез определени програмни интерфейси (API).
Освен критичните пропуски, юлският пакет включва шест уязвимости с висока степен на риск, седем със средна и една с ниска критичност. Сред отстранените проблеми попадат възможности за дистанционно изпълнение на код, SQL инжекции, Cross-Site Scripting (XSS), Path Traversal, DLL Hijacking, Open Redirect, отказ на услуги и неправилни конфигурации на сигурността.
SAP остава една от най-атакуваните корпоративни платформи, тъй като решенията на компанията се използват от 99 от 100-те най-големи организации в света. От 2021 г. насам американската агенция CISA е включила 14 SAP уязвимости в каталога си с активно експлоатирани слабости, като част от тях вече са били използвани от рансъмуер групи.
Затова организациите, използващи продуктите на SAP, трябва възможно най-бързо да приложат наличните актуализации, особено ако системите са достъпни от интернет или обработват критични бизнес данни.









