SAP łata cztery krytyczne luki w NetWeaver i Commerce Cloud. Dwie pozwalają na atak bez uwierzytelnienia
SAP załatał cztery krytyczne podatności w NetWeaver i Commerce Cloud. Dwie z nich umożliwiają ominięcie uwierzytelniania i zdalne wykonanie kodu. Administratorzy powinni niezwłocznie aktualizować.
Krytyczne luki w SAP NetWeaver i Commerce Cloud – administratorzy muszą pilnie aktualizować
W czerwcowym pakiecie poprawek bezpieczeństwa SAP załatał 15 podatności, w tym cztery o krytycznym poziomie zagrożenia. Dwie z nich dotyczą SAP NetWeaver – kluczowej platformy aplikacyjnej dla systemów ERP – i mogą umożliwić atakującemu ominięcie uwierzytelniania oraz zdalne wykonanie kodu. Administratorzy powinni niezwłocznie zastosować aktualizacje.
Co wiemy o podatnościach?
Jak podaje BleepingComputer, najpoważniejsza z poprawek dotyczy luki CVE-2026-44748 (CVSS 9.9) w SAP NetWeaver AS ABAP i ABAP Platform. To podatność XML Signature Wrapping, która umożliwia atakującemu obejście mechanizmów uwierzytelniania w środowiskach korzystających z SAML. „SAP NetWeaver Application Server ABAP i ABAP Platform pozwala uwierzytelnionemu atakującemu z podstawowymi uprawnieniami uzyskać prawidłowo podpisaną wiadomość i wysłać zmodyfikowane podpisane dokumenty XML do weryfikatora” – czytamy w opisie luki. Może to prowadzić do akceptacji sfałszowanych danych tożsamości, a w konsekwencji do nieautoryzowanego dostępu do wrażliwych danych użytkowników.
Kolejna krytyczna podatność, CVE-2026-27671 (CVSS 9.8), to błąd uszkodzenia pamięci w SAP NetWeaver/ABAP Platform Application Server ABAP. Atakujący może ją wykorzystać bez uwierzytelniania, wysyłając spreparowane żądania RFC do podatnych punktów końcowych, co powoduje uszkodzenie pamięci.
Pozostałe krytyczne błędy
W pakiecie znalazły się także dwie inne krytyczne podatności. CVE-2026-22732 (CVSS 9.1) to luka związana z Spring Security, która dotyczy SAP Commerce Cloud i SAP Data Hub. Natomiast CVE-2026-40128 (CVSS 9.0) to podatność typu directory traversal w SAP NetWeaver Application Server Java, a konkretnie w jego komponencie Web Container.
Oprócz czterech krytycznych błędów SAP załatał również dwie podatności o wysokim poziomie zagrożenia: CVE-2026-29145 (wielokrotne luki Apache Tomcat w Commerce Cloud) oraz CVE-2026-44751 (brak kontroli autoryzacji w NetWeaver AS ABAP). Łącznie w pakietach poprawek znalazły się też poprawki dla podatności SQL injection, path traversal, XSS, fałszowania e-maili i bypassu autoryzacji.
Kto jest zagrożony i co robić?
Podatności dotyczą praktycznie każdej organizacji korzystającej z SAP NetWeaver i SAP Commerce Cloud w swoich systemach ERP, e-commerce lub rozwiązaniach B2B/B2C. Szczególnie niebezpieczne są CVE-2026-44748 i CVE-2026-27671, które umożliwiają atak bez uprawnień i mogą prowadzić do przejęcia systemu.
Szczegółowe informacje o poprawkach i ewentualnych rozwiązaniach tymczasowych są dostępne wyłącznie dla klientów SAP posiadających konto w portalu bezpieczeństwa. Administratorzy powinni niezwłocznie zalogować się na stronę wsparcia SAP i zastosować najnowsze łatki. Producent nie informuje o aktywnym wykorzystywaniu tych luk w atakach, jednak ze względu na krytyczne oceny CVSS i potencjalny wpływ na bezpieczeństwo przedsiębiorstw opóźnienie aktualizacji niesie ze sobą poważne ryzyko.
Wnioski dla polskich firm
Wiele polskich przedsiębiorstw – od producentów po sieci handlowe – korzysta z systemów SAP. Luki w NetWeaver są szczególnie niebezpieczne, ponieważ stanowią fundament dla wielu innych aplikacji biznesowych. Atak na tę warstwę może dać napastnikom dostęp do całego ekosystemu IT. Zalecamy:
- Natychmiastową aktualizację systemów SAP NetWeaver i Commerce Cloud do najnowszych wersji wskazanych w komunikacie producenta.
- Monitorowanie środowiska pod kątem nietypowego ruchu, szczególnie żądań RFC i prób logowania SAML.
- Weryfikację konfiguracji uwierzytelniania SAML oraz uprawnień użytkowników w systemach ABAP.
- Przygotowanie planu awaryjnego na wypadek aktywnego wykorzystania luk w atakach.
Zespoły IT powinny traktować ten pakiet poprawek priorytetowo. Nawet jeśli luki nie są obecnie wykorzystywane, ich charakter i wysoka punktacja CVSS czynią je poważnym zagrożeniem dla bezpieczeństwa danych i ciągłości działania.


