SAP выпустила очередной набор исправлений безопасности: 28 новых Security Notes и одно обновление рекомендации на GitHub. Ещё две ранее опубликованные заметки были дополнены. В общей сложности патчи закрывают несколько десятков уязвимостей, часть из которых имеет критическую степень опасности. Наиболее серьёзные проблемы затрагивают SAP Commerce Cloud, SAP Manufacturing Integration and Intelligence, а также ядро SAP NetWeaver и ABAP Platform.
Детали уязвимостей
Максимальную оценку CVSS 10.0 получила уязвимость CVE-2026-58231 в компоненте Data Hub Adapter продукта SAP Commerce Cloud. Она связана с некорректной проверкой авторизации. В случае эксплуатации злоумышленник, не имеющий учётных данных, смог бы получить доступ к функциям адаптера и, возможно, к связанным данным. Уязвимость присутствует в версиях COM_CLOUD 2211 и 2211-JDK21. Разработчики присвоили ей статус Critical.
Почти столь же опасна проблема CVE-2026-44772 в SAP Manufacturing Integration and Intelligence (MII) с оценкой 9.9. Она позволяет внедрить произвольный код в систему через специально сформированный запрос. Затронуты версии XMII 15.4 и 15.5, а также административный компонент MII_ADMIN тех же версий. Эксплуатация даёт атакующему возможность выполнить команды на сервере, что может привести к полному контролю над приложением.
Ещё одна критическая уязвимость - CVE-2026-34265 в Application Server ABAP для SAP NetWeaver и ABAP Platform. Оценка CVSS - 9.8. Ошибка вызывает повреждение памяти в ядре. В зависимости от сценария атаки это может привести к выполнению произвольного кода или отказу в обслуживании. Проблема затрагивает практически все поддерживаемые версии ядра SAP, начиная с 7.22 и заканчивая 9.19.
Четвёртая уязвимость с высокой степенью опасности - CVE-2026-44758, также в SAP Manufacturing Integration and Intelligence, оценка 9.1. Это ещё одна разновидность внедрения кода, присутствующая в версиях XMII 15.4 и 15.5. В отличие от предыдущей, она не затрагивает административный интерфейс, но всё равно позволяет атакующему выполнять произвольный код в контексте приложения.
Помимо перечисленных, в августовском наборе исправлений есть несколько уязвимостей с оценкой выше 8. Уязвимость CVE-2026-58243 в SAP ABAP Developer Tools (SAP_BASIS версий 750-758, 816, 918, 920) позволяет повысить привилегии. Её оценка - 8.8. Злоумышленник с минимальными правами может получить расширенный доступ к системе разработки.
В SAP Commerce Cloud в публичных облачных развёртываниях с NGINX обнаружено потенциальное переполнение буфера - CVE-2026-42945, оценка 8.1. Оно затрагивает версии COM_CLOUD 2211 и 2211-JDK21, а также DHUB_CLOUD 2211 и 2211-JDK21. Переполнение буфера может привести к отказу в обслуживании или выполнению кода в зависимости от того, как атакующий использует ошибку.
Обновлённая заметка касается уязвимости CVE-2026-58233 в SAP Change and Transport System Attach Tool (ctsattach) с оценкой 7.6. Она позволяет удалённо выполнять код через специально подготовленный файл. Уязвимость присутствует в версии CTS_UPLOAD_CLT 1. Патч был выпущен ещё в июле, теперь исправление дополнено для полноты покрытия.
В SAP BusinessObjects Business Intelligence Platform (Central Management Server) выявлена проблема раскрытия учётных данных - CVE-2026-66763, оценка 7.9. Она затрагивает широкий диапазон версий SAP_BASIS и Enterprise 430, 2025, 2027. В результате атаки злоумышленник может получить доступ к сохранённым паролям или другим чувствительным данным.
Ещё несколько уязвимостей высокой степени опасности обнаружено в SAP Manufacturing Integration and Intelligence. Это обход каталога (CVE-2026-44763, оценка 7.6) и две проблемы отсутствия проверки авторизации (CVE-2026-44765 и CVE-2026-44764, обе с оценкой 7.3). Обход каталога позволяет читать произвольные файлы на сервере, а ошибки авторизации - получать доступ к функциям, предназначенным для администраторов. Все они присутствуют в версиях XMII 15.4 и 15.5.
SAP Business AI Platform (Approuter) также получила исправление. В версиях младше 23.0.0 накопилось несколько уязвимостей, объединённых в заметке CVE-2026-58230. Среди них - проблемы авторизации, межсайтового скриптинга и другие. Совокупная оценка - 7.0. Обновление Approuter закрывает одиннадцать CVE, включая дополнительные идентификаторы, перечисленные в бюллетене.
Среднюю степень опасности имеют уязвимости в SAP BusinessObjects Business Intelligence (внедрение XML-внешних сущностей, CVE-2026-58248, оценка 6.5), SAP Commerce Cloud и SAP Data Hub (проблема кодирования вывода в Apache Log4j Core, CVE-2026-34480, оценка 6.5), а также в SAP Commerce Cloud из-за уязвимости в библиотеке Bouncy Castle Java (CVE-2026-5598, оценка 6.5). В последнем случае возможна утечка информации.
Кроме того, исправлены уязвимости межсайтового скриптинга в SAP NetWeaver Application Server ABAP (CVE-2026-66779, оценка 6.3) и SAPUI5 (CVE-2026-66771, оценка 6.1), SQL-инъекция в SAP Social Intelligence (CVE-2026-66770, оценка 6.3), проблема использования уязвимого стороннего компонента в SAP NetWeaver AS Java (Adobe Document Services, CVE-2026-58235, оценка 6.3). В библиотеке pyodata для Python закрыта уязвимость, связанная с проверкой перекрёстного происхождения URL (CVE-2026-66773, оценка 5.9).
Ряд уязвимостей средней и низкой степени опасности затрагивает SAP NetWeaver Application Server ABAP (внедрение команд ОС, CVE-2026-58236, оценка 5.5), SAP FICA ODN framework (внедрение кода, CVE-2025-42947, оценка 5.5), сервис SAPSPrint (повреждение памяти, CVE-2026-40130, оценка 5.3) и SAP ABAP Platform (повреждение памяти, CVE-2026-58247, оценка 5.3). Проблемы авторизации закрыты в SAP S/4 HANA (Reprocess Bank Statement Items, CVE-2026-66764, оценка 4.3), SAP BusinessObjects Business Intelligence Platform Admin Tools (CVE-2026-66772, оценка 4.3), SAP Manufacturing Integration and Intelligence (CVE-2026-58244, оценка 4.3) и SAP NetWeaver Change and Transport System (CVE-2026-58241, оценка 4.2). Наконец, в SAP Advanced Planning and Optimization (Model Mix Planning) обнаружены встроенные учётные данные (CVE-2026-58245, оценка 3.8), а в SAP Data Services Management Console - ошибка конфигурации безопасности (CVE-2026-44762, оценка 3.7).
Затронутые продукты широко используются в корпоративной среде: SAP Commerce Cloud применяется для электронной коммерции, SAP Manufacturing Integration and Intelligence - для управления производственными процессами, SAP NetWeaver и ABAP Platform составляют основу многих бизнес-приложений. Эксплуатация этих уязвимостей может привести к утечке коммерческих данных, нарушению работы производственных линий, а также к финансовым потерям. Особенно опасны проблемы авторизации и внедрения кода, поскольку они позволяют атакующему действовать без специальных привилегий.
SAP рекомендует клиентам как можно скорее установить исправления через портал поддержки. Компания также напоминает о необходимости следовать рекомендациям по безопасной настройке продуктов. Регулярное обновление систем остаётся ключевым способом защиты от подобных угроз, особенно в условиях, когда злоумышленники активно ищут способы проникновения в корпоративные сети через известные уязвимости в популярном ПО.
Ссылки