🚨 SAP 2026. szeptemberi biztonsági frissítés – négy kritikus sérülékenység, köztük egy CVSS 10.0 hiba

SAP 2026 szeptemberi frissítés: 4 kritikus sérülékenységet javítottak

Az SAP kiadta a 2026. szeptemberi Security Patch Day frissítéseit, amelyek összesen 19 új biztonsági közleményt, valamint egy augusztusi javítás frissítését tartalmazzák.

A csomag több SAP-terméket és alapvető infrastruktúra-elemet érint, köztük:

  • SAP Kernel
  • SAP Web Dispatcher
  • SAP NetWeaver Message Server
  • SAP GUI for Java
  • SAP Integration Suite
  • SAP Commerce Cloud
  • SAP S/4HANA
  • SAP Cloud Application Programming Model

A legsúlyosabb problémák között négy kritikus sérülékenység található.

Közülük a legveszélyesebb a CVE-2026-44756, amely maximális, 10.0-s CVSS értékelést kapott.

CVE-2026-44756 – kritikus memóriahiba az SAP Extended Passport feldolgozásban

A legsúlyosabb sérülékenység az SAP Extended Passport feldolgozását érinti.

Az Extended Passport mechanizmust SAP-komponensek közötti identity- és authentication-információk továbbítására használják, ezért az ezen a rétegen megjelenő biztonsági hiba több alkalmazásra és rendszerkomponensre is hatással lehet.

Érintettek többek között különböző:

  • SAP Kernel
  • KRNL64NUC
  • KRNL64UC
  • SAP Web Dispatcher

verziók.

A memória-korrupciós hiba sikeres kihasználása – az adott környezettől függően – okozhat:

  • szolgáltatásleállást;
  • információszivárgást;
  • memória manipulációt;
  • potenciálisan tetszőleges kódfuttatást.

A különösen veszélyes környezetek az internet felől elérhető SAP Web Dispatcher példányok.

👉 Ezeket célszerű elsőként azonosítani és javítani.

CVE-2026-58240 – hitelesítés nélküli NetWeaver Message Server támadás

A második kritikus sérülékenység a CVE-2026-58240, CVSS 9.8 értékeléssel.

A hiba az SAP NetWeaver Message Server autentikációs folyamatát érinti.

A Message Server fontos szerepet tölt be:

  • az alkalmazásszerverek közötti kommunikációban;
  • service discovery folyamatokban;
  • load distributionben;
  • SAP infrastruktúrán belüli komponenskommunikációban.

A probléma abból ered, hogy a rendszer nem megfelelően ellenőrzi egy belső application-server komponens hitelességét a regisztráció során.

Egy hálózati hozzáféréssel rendelkező, hitelesítés nélküli támadó ezért potenciálisan:

👉 jogosulatlan komponensként regisztrálhatja magát a rendszerben.

Ez komoly hatással lehet:

  • a bizalmasságra;
  • az integritásra;
  • a rendelkezésre állásra.

A belső SAP szolgáltatásokat sem szabad automatikusan megbízhatónak tekinteni

A CVE-2026-58240 egyik fontos tanulsága:

👉 attól, hogy egy szolgáltatás „belső használatra készült”, még nem szabad korlátlanul elérhetővé tenni a vállalati hálózaton.

Az SAP Message Server elérését:

  • explicit engedélyezett rendszerekre;
  • elkülönített hálózati szegmensekre;
  • megfelelő firewall szabályokra

érdemes korlátozni.

CVE-2026-76969 – multitenant SAP alkalmazások credentialjei szivároghatnak

A CVE-2026-76969 más típusú problémát jelent.

A sérülékenység az SAP Cloud Application Programming Modelhez használt:

@sap/cds-mtxs

csomagot érinti.

CVSS értéke: 9.4.

A komponens többek között:

  • multitenancy;
  • feature toggle;
  • extensibility

funkciókat biztosít CAP-alapú alkalmazásokban.

A sérülékenység bizonyos, extensibility funkciót használó multitenant alkalmazásokban lehetővé teheti, hogy egy hitelesítés nélküli támadó speciálisan kialakított kérésekkel érzékeny credentialeket szerezzen meg.

Miért különösen problémás egy multitenant hiba?

Egy multitenant alkalmazásban több ügyfél vagy szervezeti egység használ ugyanazon platformból származó szolgáltatásokat.

Ha egy közös komponens sérül:

👉 egyszerre több tenant is érintett lehet.

A megszerzett credentialök felhasználhatók lehetnek:

  • tenant adatok módosítására;
  • adatok törlésére;
  • további hozzáférések megszerzésére.

Ezért itt nem feltétlenül elegendő csak a package frissítése.

Szükség lehet:

  • credential rotációra;
  • tokenek visszavonására;
  • tenant aktivitás felülvizsgálatára;
  • alkalmazások új buildjére és deployjára.

A sérülékeny könyvtár rejtetten is jelen lehet

A @sap/cds-mtxs sérülékeny verziói nem feltétlenül csak egy központi SAP rendszerben vannak jelen.

Megtalálhatók lehetnek:

  • package-lock fájlokban;
  • alkalmazás repositorykban;
  • container image-ekben;
  • archivált build csomagokban;
  • régebbi maintenance branchekben.

Ezért a javításhoz a security csapat mellett:

👉 fejlesztők, DevOps és cloud platform csapatok bevonása is szükséges.

CVE-2026-66768 – SAP GUI for Java trust policy bypass

A negyedik kritikus sérülékenység a CVE-2026-66768, amely az SAP GUI for Java 8.10 verzióját érinti.

CVSS értéke: 9.0.

A probléma az SAP GUI trust-level policy-k nem megfelelő érvényesítéséből ered.

Ezek a szabályok azt korlátozzák, hogy egy SAP backend rendszer milyen műveleteket végezhet a felhasználó helyi munkaállomásán.

Ha ez a védelem megkerülhető, egy rosszindulatú vagy kompromittált backend:

👉 olyan műveleteket kezdeményezhet a felhasználó gépén, amelyeket normál esetben blokkolni kellene.

A kihasználás:

  • alacsony jogosultságú támadót;
  • valamint felhasználói interakciót

igényel, de a potenciális hatás miatt továbbra is kritikus besorolást kapott.

SAP Integration Suite – XXE sérülékenység

A CVE-2026-76958 az SAP Integration Suite egy XML feldolgozási problémája.

CVSS: 8.5.

A hiba típusa:

👉 XML External Entity injection (XXE).

XXE esetén a támadó manipulált XML dokumentummal ráveheti a sérülékeny parser komponenst arra, hogy külső erőforrásokat dolgozzon fel.

Ez megfelelő körülmények között vezethet:

  • helyi fájlok kiolvasásához;
  • Server-Side Request Forgeryhez;
  • belső szolgáltatások eléréséhez;
  • szolgáltatásmegtagadáshoz.

Integrációs platformnál ez különösen veszélyes, mert a rendszer gyakran közvetlen kapcsolatban áll:

  • belső üzleti alkalmazásokkal;
  • beszállítókkal;
  • partnerekkel;
  • érzékeny adatforrásokkal.

Insecure deserialization az SAP NetWeaver Business Clientben

A CVE-2026-76967 az SAP NetWeaver Business Clientet érinti.

CVSS: 7.8.

A hiba insecure deserialization típusú.

Ez akkor következhet be, amikor egy alkalmazás nem megfelelően ellenőrzött adatokból objektumokat állít vissza.

A következmény – implementációtól függően – akár:

👉 tetszőleges kódfuttatás is lehet.

Kiemelt prioritást érdemelnek azok a munkaállomások, amelyeken SAP-adminisztrátorok vagy magas jogosultságú felhasználók dolgoznak.

ABAP memória-korrupciós hiba is javításra került

A CVE-2026-66767 az SAP NetWeaver Application Server for ABAP és az ABAP Platform több Kernel-verzióját érinti.

CVSS: 7.7.

Kernel-frissítéseknél sok vállalat hajlamos hosszabb maintenance ciklust alkalmazni, mivel a patch:

  • tesztelést;
  • regresszióvizsgálatot;
  • tervezett leállást

igényelhet.

A szeptemberi csomagban azonban több súlyos Kernel-vulnerability is szerepel.

👉 Ez indokolhatja a megszokottnál gyorsabb karbantartási ütemezést.

SAP Commerce Cloud – több biztonsági hiba

A SAP Commerce Cloud Search and Navigation komponenst több probléma is érinti.

CVE-2026-2332

CRLF injection sérülékenység.

CVSS: 7.4.

Bizonyos esetekben támogathat:

  • HTTP header manipulációt;
  • response splittinget;
  • log poisoningot.
CVE-2026-34477

Apache Log4j konfigurációs sérülékenység.

CVSS: 5.9.

Mivel mindkettő ugyanazon Commerce Cloud termékvonalat érinti, a javításokat együtt érdemes felülvizsgálni.

SAP S/4HANA sérülékenységek

A szeptemberi frissítés több közepes súlyosságú S/4HANA hibát is javít.

CVE-2026-44766

SQL injection az Intercompany Matching and Reconciliation funkcióban.

CVSS: 6.5.

CVE-2026-76960
CVE-2026-76961
CVE-2026-76959

Három külön CSRF sérülékenység az S/4HANA Finance for Advanced Payment Management modulban.

CVE-2026-76962

Hiányzó jogosultság-ellenőrzés a Manage Bank Chains alkalmazásban.

SAP Manufacturing Integration and Intelligence – SSRF

A CVE-2026-76971 az SAP Manufacturing Integration and Intelligence rendszert érinti.

CVSS: 6.5.

Típusa:

👉 Server-Side Request Forgery (SSRF).

Egy sikeres SSRF támadás lehetővé teheti, hogy a támadó a sérülékeny SAP-szerveren keresztül olyan belső szolgáltatásokat érjen el, amelyek közvetlenül az internetről nem hozzáférhetők.

Egy augusztusi sérülékenység javítását is frissítették

Az SAP módosította a CVE-2026-58243 sérülékenységhez kapcsolódó Security Note 3772411 dokumentumot is.

A hiba az SAP ABAP Developer Tools privilege escalation sérülékenysége.

CVSS: 8.8.

Fontos:

👉 aki már telepítette az augusztusi javítást, annak is érdemes újra ellenőriznie a Security Note-ot.

Egy frissített security note ugyanis tartalmazhat:

  • új érintett verziókat;
  • módosított javítást;
  • új konfigurációs követelményt;
  • további telepítési lépést.

Miért különösen értékes célpontok az SAP rendszerek?

Az SAP infrastruktúra gyakran a szervezet legkritikusabb üzleti adatait kezeli:

  • pénzügy;
  • számlázás;
  • fizetések;
  • gyártás;
  • beszerzés;
  • ellátási lánc;
  • ügyféladatok;
  • munkavállalói adatok.

Egy SAP kompromittálás ezért nem egyszerű IT-incidens.

Hatással lehet:

👉 a teljes üzleti működésre.

A támadó:

  • adatot lophat;
  • tranzakciókat manipulálhat;
  • üzleti folyamatokat állíthat le;
  • SAP-rendszeren keresztül további infrastruktúrához férhet hozzá.

Mit kell most elsőként javítani?

A négy kritikus hiba élvezzen elsőbbséget.

1. CVE-2026-44756 – CVSS 10.0
Extended Passport / Kernel / Web Dispatcher

2. CVE-2026-58240 – CVSS 9.8
NetWeaver Message Server authentication

3. CVE-2026-76969 – CVSS 9.4
CAP multitenancy credential disclosure

4. CVE-2026-66768 – CVSS 9.0
SAP GUI for Java access-control bypass

Ezután a fennmaradó hibákat érdemes prioritizálni:

  • internetes kitettség;
  • üzleti kritikusság;
  • támadó számára szükséges jogosultság;
  • felhasználói interakció;
  • rendelkezésre álló compensating control

alapján.

Aktív kihasználásról jelenleg nincs információ

Az SAP nyilvános szeptemberi közleménye jelenleg nem jelzi, hogy a most javított sérülékenységeket aktívan kihasználnák.

Ez azonban nem jelenti azt, hogy:

❌ nem lehet őket exploitálni
❌ nem készül hozzájuk PoC
❌ később nem kerülnek támadók eszköztárába

A javítások publikálása után a támadók gyakran patch diffinggel rekonstruálják a sérülékenységet.

👉 Ezért a patch megjelenése után már verseny indul a támadók és a védekezők között.

Következtetés

Az SAP 2026. szeptemberi Security Patch Day különösen fontos kiadás, mert egyszerre érint:

  • alapvető Kernel-komponenseket;
  • internet-facing infrastruktúrát;
  • belső SAP kommunikációt;
  • cloud multitenancy rendszereket;
  • kliensoldali SAP szoftvereket.

A legnagyobb prioritást a CVE-2026-44756 kapja a CVSS 10.0 értékelés és az érintett komponensek széles köre miatt.

A helyes megközelítés:

👉 asset discovery → kitettség elemzés → kritikus patch-ek → credential ellenőrzés/rotáció → monitoring → fennmaradó javítások prioritás szerinti telepítése.

Az oldal tartalma nem másolható!