Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

SAP Patch Day: CVE-2026-44747 i trzy krytyczne decyzje

Lipiec 2026 przyniósł krytyczne luki w SAP NetWeaver, Approuter i Commerce Cloud. Wyjaśniamy CVSS 9.9, priorytety aktualizacji i plan walidacji po patchu.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO, Pentester (OSCP, PNPT)
PUBLIKACJA
14 lipca 2026
CZAS CZYTANIA
9 min czytania
TEMAT
Krytyczne CVE
SAP Patch Day: CVE-2026-44747 i trzy krytyczne decyzje

SAP opublikował 14 lipca 2026 r. 16 nowych not bezpieczeństwa, jedno advisory GitHub i trzy aktualizacje wcześniejszych not. Najwyższy priorytet ma CVE-2026-44747 w SAP NetWeaver Application Server ABAP z oceną CVSS 9.9. Dwie kolejne podatności krytyczne — HTTP Request Smuggling w SAP Approuter i niebezpieczne przykładowe poświadczenia w SAP Commerce Cloud — otrzymały 9.1.

To nie jest sytuacja, w której wystarczy przekazać administratorowi listę CVE. Trzeba szybko ustalić, które komponenty rzeczywiście działają, kto może się do nich uwierzytelnić, gdzie przebiega granica zaufania i czy po aktualizacji ryzyko zostało faktycznie zamknięte.

Co wymaga uwagi

PriorytetPodatnośćProduktOcena
1CVE-2026-44747 — memory corruptionSAP NetWeaver AS ABAP9.9
2CVE-2026-27690 — HTTP Request SmugglingSAP Approuter przed 20.10.09.1
3CVE-2026-44761 — insecure sample credentialsSAP Commerce Cloud9.1

SAP wymienia także krytyczną aktualizację dla CVE-2026-40128 w NetWeaver AS Java oraz kolejne luki wysokie i średnie. Dlatego inwentaryzacja nie może zakończyć się na trzech pozycjach z nagłówków wiadomości.

CVE-2026-44747: dlaczego 9.9

Według rekordu opublikowanego przez SAP, uwierzytelniony napastnik z niskimi uprawnieniami może wykorzystać błędy w zarządzaniu pamięcią w NetWeaver AS ABAP. Potencjalne skutki obejmują nieautoryzowany dostęp do danych, ich modyfikację oraz niedostępność systemu.

Wektor CVSS 3.1 to AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. W praktyce oznacza to:

  • atak może przejść przez sieć;
  • nie wymaga interakcji użytkownika;
  • wymaga konta o niskich uprawnieniach, ale nie konta administratora;
  • skutki mogą przekroczyć pierwotną granicę bezpieczeństwa;
  • wpływ na poufność, integralność i dostępność oceniono jako wysoki.

Wymóg uwierzytelnienia nie powinien sztucznie obniżać priorytetu. Konta SAP bywają dostępne dla wielu użytkowników, integracji i usług technicznych. Przejęte konto, słabe hasło albo niewłaściwie chronione poświadczenie integracyjne może zapewnić wymagany punkt startowy.

CVE-2026-27690: problem na granicy HTTP

SAP Approuter przed wersją 20.10.0 jest podatny na HTTP Request Smuggling. Ta klasa błędów pojawia się, gdy komponenty pośredniczące inaczej interpretują granice tego samego żądania. Różnica między reverse proxy, load balancerem i backendem może prowadzić do „przemycenia” drugiego żądania.

Nie zakładaj, że WAF rozwiązuje problem. Jeżeli WAF i aplikacja różnie analizują ruch, filtr może zobaczyć inne żądanie niż backend. Najważniejsze jest podniesienie Approutera do wersji wskazanej przez SAP, a następnie sprawdzenie pełnego łańcucha proxy.

Po aktualizacji warto zweryfikować:

  1. normalizację Content-Length i Transfer-Encoding;
  2. zachowanie przy zduplikowanych i sprzecznych nagłówkach;
  3. timeouty oraz ponowne użycie połączeń do backendu;
  4. logi korelacyjne na każdej warstwie;
  5. brak rozbieżności między odpowiedzią widzianą przez klienta i aplikację.

CVE-2026-44761: przykładowe poświadczenia to problem produkcyjny

CVE-2026-44761 dotyczy niebezpiecznych przykładowych poświadczeń w SAP Commerce Cloud. Największym błędem operacyjnym byłoby potraktowanie jej jako „tylko złej konfiguracji deweloperskiej”. Dane demonstracyjne, konta bootstrapowe i sample credentials często przechodzą między środowiskami przez obrazy, pipeline’y lub skopiowane konfiguracje.

Po wdrożeniu poprawki:

  • znajdź wszystkie konta i sekrety związane z przykładową konfiguracją;
  • unieważnij je, zamiast wyłącznie zmieniać dokumentację;
  • przejrzyj logowania i działania wykonane tymi tożsamościami;
  • sprawdź obrazy, backupy, repozytoria i systemy CI/CD;
  • potwierdź, że nowe środowisko nie odtwarza problemu z szablonu.

Plan reakcji dla administratora i CISO

Pierwsze cztery godziny

  1. Pobierz listę systemów SAP, wersji kernela, Approutera i Commerce Cloud.
  2. Przypisz właściciela technicznego i biznesowego każdej instancji.
  3. Porównaj wersje z oficjalnym biuletynem oraz notami SAP.
  4. Oznacz systemy dostępne z Internetu, sieci partnerskich i szerokich segmentów wewnętrznych.
  5. Zabezpiecz logi przed rotacją i rozpocznij przegląd nietypowych uwierzytelnień.

Do 24 godzin

  1. Zastosuj poprawki zgodnie z kolejnością wpływu i ekspozycji.
  2. Jeżeli aktualizacja musi czekać, ogranicz dostęp sieciowy i konta zdolne do dotarcia do komponentu.
  3. Zmień lub unieważnij poświadczenia, które mogły zapewnić punkt wejścia.
  4. Monitoruj nietypowe błędy procesu, crashe, rozbieżności HTTP oraz działania poza typowym zakresem kont.

Do 72 godzin

  1. Potwierdź wersję na każdym hoście, nie tylko status zadania wdrożeniowego.
  2. Wykonaj test negatywny dla poprawionych ścieżek.
  3. Przejrzyj zależności, integracje oraz systemy odtworzeniowe.
  4. Udokumentuj dowód aktualizacji, wynik walidacji i ryzyko resztkowe.
  5. Zamknij wyjątki dopiero po akceptacji właściciela ryzyka.

Czego na razie nie wiemy

W chwili przygotowania analizy oficjalne źródła potwierdzają podatności i dostępność poprawek, ale nie wskazują publicznie potwierdzonego aktywnego wykorzystania CVE-2026-44747. Brak takiego komunikatu nie jest dowodem braku ataków. Jest jedynie granicą aktualnie dostępnej informacji.

Nie publikuj w organizacji kategorycznego „nie byliśmy atakowani” wyłącznie dlatego, że SIEM nie wygenerował alertu. Najpierw sprawdź, czy właściwe zdarzenia były logowane, objęte retencją i możliwe do skorelowania.

Jak potwierdzić, że ryzyko jest zamknięte

Status „patch installed” to artefakt operacyjny, a nie pełny dowód bezpieczeństwa. Dobre zamknięcie obejmuje:

  • wersję komponentu odczytaną z systemu docelowego;
  • wynik kontrolowanego testu podatnej ścieżki;
  • test działania krytycznych procesów biznesowych;
  • przegląd logów z okresu przed aktualizacją;
  • potwierdzenie, że system awaryjny i obraz odtworzeniowy także są bezpieczne;
  • nazwisko właściciela, datę i ewentualne ryzyko resztkowe.

Jeżeli zakres SAP jest częścią większego środowiska, połącz walidację z audytem bezpieczeństwa IT albo testem konkretnych aplikacji i API. Największe ryzyko często leży na styku systemu, integracji, tożsamości i sieci, a nie w pojedynczej nocie producenta.

Źródła pierwotne i urzędowe: SAP Security Patch Day — July 2026, SAP KBA 3779058, NVD — CVE-2026-44747, Cyber Security Agency of Singapore — alert AL-2026-087.

UDOSTĘPNIJ / KOPIUJ