Kiadási összefoglaló
SAP Security Patch Day, 2026. szeptember: 19 javításból négy kritikus sérülékenység
A 2026. szeptemberi SAP Security Patch Day 19 CVE-t ölel fel: 4 kritikus, 4 magas, 8 közepes és 3 alacsony besorolású. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV listáján. Először a hitelesítés nélkül, hálózaton keresztül támadható problémákat kezelje az SAP Extended Passport, az SAP NetWeaver Message Server és az SAP CAP esetében, majd a fennmaradó SAP Note-ok alapján javítsa a többi hibát.
A kiadás röviden
Az SAP közzétette a 2026. szeptemberi Security Patch Day-t. Ez az áttekintés 19 CVE-t vesz figyelembe. A súlyossági megoszlás: 4 kritikus, 4 magas, 8 közepes és 3 alacsony besorolású. Ebben a kiadásban egyik CVE esetében sem ismert aktív kihasználás, és egyik sem szerepel a CISA KEV listáján.
A legmagasabb pontszámú hibák a CVE-2026-44756 – 10,0 CVSS-pontszámú memóriahiba az SAP Extended Passport (EPP) Processingben – és a CVE-2026-58240 – 9,8 CVSS-pontszámú, hiányzó hitelesítési ellenőrzésből eredő hiba az SAP NetWeaver Message Serverben. Mindkettő hitelesítés nélkül, hálózaton keresztül érhető el, és mindkettőhöz elérhető javítás az SAP Note 3747649, illetve az SAP Note 3759472 alapján. A többi kritikus és magas súlyosságú tétel az SAP Cloud Application Programming Model, az SAP GUI for Java, az SAP Integration Suite, az SAP NetWeaver Business Client, az SAP NetWeaver Application Server for ABAP és az SAP S/4HANA rendszereket érinti.
A legfontosabbak
Nyolc tétel érdemel kiemelt figyelmet.
SAP Extended Passport (EPP) Processing – A CVE-2026-44756 memóriahiba, amelynek CVSS-pontszáma 10,0. Hitelesítés nélküli támadó mesterségesen kialakított hálózati kérést küldhet rosszul formázott EPP-fejléccel, és ezzel rendellenes leállást, illetve a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt jelentős hatást okozhat. Az érintett verziók: KRNL64NUC 7.22, 7.22EXT, KRNL64UC 7.22, 7.53, 8.04, WEBDISP 9.16, 9.18 és 9.19. Javítás: az SAP Note 3747649.
SAP NetWeaver Message Server – A CVE-2026-58240 hitelesítési ellenőrzés hiányára vezethető vissza, CVSS-pontszáma 9,8. Hitelesítés nélküli támadó, ha hálózati hozzáféréssel rendelkezik a szolgáltatáshoz, jogosulatlan összetevőt regisztrálhat. Az érintett kernelverziók: 9.16, 9.18, 9.19 és 9.20. Javítás: az SAP Note 3759472.
SAP Cloud Application Programming Model (CAP) – A CVE-2026-76969 hitelesítő adatok kiszivárgását okozó hiba az @sap/cds-mtxs NPM-könyvtárban, CVSS-pontszáma 9,4. Hitelesítés nélküli támadó megszerezheti a hitelesítő adatokat, és több-bérlős bővíthetőségi környezetekben módosíthatja a bérlői adatokat. Javítás: az SAP Note 3798315.
SAP GUI for Java – A CVE-2026-66768 nem megfelelő hozzáférés-szabályozásból eredő hiba, CVSS-pontszáma 9,0. Alacsony jogosultságú támadó úgy manipulálhat egy csatlakoztatott háttérrendszert, hogy elindítsa az érintett funkciót, és adott esetben parancsokat hajtson végre a felhasználó gépén. Az érintett verzió: BC-FES-JAV 8.10. Javítás: az SAP Note 3781729.
SAP Integration Suite – A CVE-2026-76958 XML külső entitás (XXE) típusú sérülékenység, CVSS-pontszáma 8,5. Alacsony jogosultságú támadó mesterségesen kialakított XML segítségével olvashatja a szerveren tárolt fájlok tartalmát. Javítás: az SAP Note 3792978.
SAP NetWeaver Business Client – A CVE-2026-76967 nem biztonságos deszerializációból eredő hiba, CVSS-pontszáma 7,8. Helyi, alacsony jogosultságú támadó mesterségesen kialakított adatokat helyezhet el, amelyek a következő indításkor futnak le. Az érintett verziók: BC-WD-CLT-BUS 8.00 és 8.10. Javítás: az SAP Note 3784138.
SAP NetWeaver Application Server for ABAP és ABAP Platform – A CVE-2026-66767 memóriahibát okozó sérülékenység, CVSS-pontszáma 7,7. Hitelesítés nélküli támadó mesterségesen kialakított csomagot küldhet, amellyel egy pufferelt kérés újrafeldolgozását váltja ki, és szűk időzítési feltételek mellett akár egy másik munkamenetet is átvehet. Javítás: az SAP Note 3757002.
SAP S/4HANA (Manage Supply Protection) – A CVE-2026-66766 ReDoS típusú szolgáltatásmegtagadási hiba, CVSS-pontszáma 7,5. Hitelesítés nélkül küldött, mesterségesen kialakított bemenet kimerítheti az erőforrásokat. Javítás: az SAP Note 3485073.
Javítási sorrend
- Elsőként az SAP Note 3747649 szerinti javítást alkalmazza a CVE-2026-44756 megszüntetésére az SAP Extended Passport (EPP) Processing esetében. CVSS 10,0; hálózati; hitelesítést nem igénylő; felhasználói beavatkozást nem igényel.
- Alkalmazza az SAP Note 3759472 szerinti javítást a CVE-2026-58240 megszüntetésére az SAP NetWeaver Message Serverben. CVSS 9,8; hálózati; hitelesítést nem igénylő.
- Alkalmazza az SAP Note 3798315 szerinti javítást a CVE-2026-76969 megszüntetésére a több-bérlős SAP CAP-alkalmazásokban. CVSS 9,4; hálózati; hitelesítést nem igénylő.
- Alkalmazza az SAP Note 3781729 szerinti javítást a CVE-2026-66768 megszüntetésére az SAP GUI for Java esetében. CVSS 9,0; kritikus, de alacsony jogosultságot és felhasználói beavatkozást igényel.
- Alkalmazza az SAP Note 3792978 szerinti javítást a CVE-2026-76958 megszüntetésére az SAP Integration Suite esetében. CVSS 8,5; hálózati; alacsony jogosultságot igénylő.
- Ezután alkalmazza a fennmaradó, magas súlyosságú hibák javításait is: a CVE-2026-76967 esetében az SAP Note 3784138 szerinti javítást az SAP NetWeaver Business Clientben, a CVE-2026-66767 esetében az SAP Note 3757002 szerinti javítást az SAP NetWeaver AS ABAP-ban, a CVE-2026-66766 esetében pedig az SAP Note 3485073 szerinti javítást az SAP S/4HANA Manage Supply Protection esetében.
- Folytassa a kiadás közepes és alacsony súlyosságú tételeivel. Közéjük tartozik a CVE-2026-44766 az S/4HANA Intercompany Matching and Reconciliation, a CVE-2026-76968 a Web Dispatcher, az Internet Communication Manager és a Content Server, a CVE-2026-76971 az SAP Manufacturing Integration and Intelligence, a CVE-2026-76974 az SAP Fiori Launchpad esetében, valamint a táblázatban felsorolt további CVE-k.
A javításon túl
A következő hónapban ez a kiadás könnyebben kezelhető, ha az internet felől elérhető SAP-szolgáltatásokat már azonosították és nyomon követik, mert a legmagasabb pontszámú hibák hitelesítés nélkül érhetők el. A rendszeres kitettségvizsgálat segíthet abban, hogy ezek a szolgáltatások feltérképezett és javított állapotban maradjanak. A Virtuális CISO szolgáltatás ezt a kitettségkezelést támogatja, az SAP HANA biztonság és felhőmigráció pedig a szélesebb SAP-környezetet segít strukturált javítási és migrációs útvonalon tartani.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-44756 | SAP Extended Passport (EPP) Processing | Kritikus 10.0 | Riasztás → |
| CVE-2026-58240 | SAP NetWeaver (Message Server) | Kritikus 9.8 | Riasztás → |
| CVE-2026-76969 | SAP Cloud Application Programming Model (CAP) | Kritikus 9.4 | Riasztás → |
| CVE-2026-66768 | SAP NetWeaver (SAP GUI for Java) | Kritikus 9.0 | Riasztás → |
| CVE-2026-76958 | SAP Integration Suite | Magas 8.5 | |
| CVE-2026-76967 | SAP NetWeaver Business Client | Magas 7.8 | |
| CVE-2026-66767 | SAP NetWeaver Application Server for ABAP and ABAP Platform | Magas 7.7 | |
| CVE-2026-66766 | SAP S/4HANA (Manage Supply Protection) | Magas 7.5 | |
| CVE-2026-44766 | SAP S/4HANA (Intercompany Matching and Reconciliation) | Közepes 6.5 | |
| CVE-2026-76968 | SAP Web Dispatcher, Internet Communication Manager and SAP Content Server | Közepes 6.5 | |
| CVE-2026-76971 | SAP Manufacturing Integration and Intelligence | Közepes 6.5 | |
| CVE-2026-76974 | SAP Fiori Launchpad | Közepes 5.3 | |
| CVE-2026-76959 | SAP S/4HANA (Finance for Advanced Payment Management) | Közepes 4.6 | |
| CVE-2026-76962 | SAP S/4HANA (Manage Bank Chains app) | Közepes 4.3 | |
| CVE-2026-76963 | SAP NetWeaver and ABAP Platform | Közepes 4.3 | |
| CVE-2026-76977 | SAPUI5(Frame Options Allowlist) | Közepes 4.3 | |
| CVE-2026-76960 | SAP S/4HANA (Finance for Advanced Payment Management) | Alacsony 3.5 | |
| CVE-2026-76961 | SAP S/4HANA (Finance for Advanced Payment Management) | Alacsony 3.5 | |
| CVE-2026-58234 | SAP Process Integration (SOAP Adapter) | Alacsony 2.2 |
Hivatkozások
Egyéb
CVE
- CVE-2026-44756 — cve.org
- CVE-2026-44756 — NVD
- CVE-2026-58240 — cve.org
- CVE-2026-58240 — NVD
- CVE-2026-76969 — cve.org
- CVE-2026-76969 — NVD
- CVE-2026-66768 — cve.org
- CVE-2026-66768 — NVD
- CVE-2026-76958 — cve.org
- CVE-2026-76958 — NVD
- CVE-2026-76967 — cve.org
- CVE-2026-76967 — NVD
- CVE-2026-66767 — cve.org
- CVE-2026-66767 — NVD
- CVE-2026-66766 — cve.org
- CVE-2026-66766 — NVD
- CVE-2026-44766 — cve.org
- CVE-2026-44766 — NVD
- CVE-2026-76968 — cve.org
- CVE-2026-76968 — NVD
- CVE-2026-76971 — cve.org
- CVE-2026-76971 — NVD
- CVE-2026-76974 — cve.org
- CVE-2026-76974 — NVD