В августе 2026 года SAP выпустила обновление безопасности, закрывающее четыре критические уязвимости. Самая опасная из них, CVE-2026-58231, получила максимальную оценку 10,0 по шкале CVSS. Ошибка затрагивает SAP Commerce Cloud Data Hub Adapter и допускает атаку без учётной записи, пароля или каких-либо предварительно полученных прав.

Согласно описанию , в SAP Commerce Cloud недостаточно строго проверяются полномочия и входные данные. Злоумышленник может задействовать стандартный клиент аутентификации, передать специально подготовленные данные функциям с неполной валидацией и добиться выполнения произвольного кода. Под угрозой оказываются внутренние компоненты приложения, а успешная атака способна нарушить конфиденциальность и целостность данных либо сделать систему недоступной.
Компания Onapsis, специализирующаяся на безопасности SAP, рекомендует перейти на исправленный выпуск SAP Commerce Cloud, после чего заново развернуть обновлённую версию. Одной установки отдельных файлов может оказаться недостаточно: требование о повторном развёртывании прямо связано со способом поставки исправления. Если немедленное обновление невозможно, следует настроить IP Filter Set и разрешить обращения к уязвимой конечной точке лишь с доверенных IP-адресов. Это временное ограничение, а не замена патча.
Уязвимость CVE-2026-44772 с оценкой CVSS 9,9 найдена в SAP Manufacturing Integration and Intelligence. Кодовая инъекция происходит через уязвимый сервлет, причём атакующему достаточно низких привилегий. Специально сформированный запрос заставляет приложение получить из внешнего источника содержимое под контролем нарушителя, обработать его, а затем выполнить произвольные команды на базовом сервере.
После установки исправления для CVE-2026-44772 администраторам нужно поддерживать новое системное свойство «Secure Transformer» («Безопасный преобразователь»). В нём перечисляются одобренные узлы, с которых разрешено загружать файлы XSL. Исправленный сервлет принимает такие файлы только с хостов из разрешительного списка. Поэтому случайно добавленный туда посторонний домен фактически ослабит защиту, предусмотренную патчем.
Ещё одна ошибка, CVE-2026-34265, оценена в 9,8 балла CVSS и затрагивает Application Server ABAP for SAP NetWeaver, а также ABAP Platform. Причина кроется в логических ошибках при разборе протокола DIAG: они приводят к записи за пределами выделенной области памяти. Аутентификация для эксплуатации не требуется. Возможные последствия включают повреждение памяти, раскрытие закрытой системной информации и аварийное завершение работы системы.
CVE-2026-44758 обнаружена в SAP Manufacturing Integration and Intelligence и получила 9,1 балла CVSS. Для атаки нужны высокие привилегии, но результат серьёзен: выполнение произвольных команд в основной операционной системе. По техническим данным Onapsis, уязвимый сервлет допускал серверную инъекцию шаблонов (SSTI) и подделку серверных запросов (SSRF). Их сочетание открывало путь к запуску команд за пределами самого приложения.
Для CVE-2026-44758 SAP выбрала радикальное исправление: уязвимый компонент сервлета полностью удалён. Это отличается от подхода к CVE-2026-44772, где сервлет сохранён, а источники XSL ограничены свойством Secure Transformer. После обновления стоит проверить зависимые процессы: внутренние интеграции, обращавшиеся к удалённому компоненту, могут потребовать перенастройки, тогда как для второй ошибки необходимо отдельно проконтролировать разрешительный список хостов.
Приоритет установки обновлений определяется не одной цифрой CVSS. CVE-2026-58231 и CVE-2026-34265 доступны неаутентифицированному атакующему; первая допускает выполнение кода, вторая грозит утечкой данных и отказом системы. CVE-2026-44772 требует лишь низких прав и позволяет добраться до команд на хосте. Для CVE-2026-44758 нужны высокие привилегии, однако захваченная административная учётная запись превращает уязвимость в канал выполнения команд операционной системы. Исправления выпустила SAP, описание CVE-2026-58231 опубликовано , а Onapsis предоставила технические сведения и рекомендации по устранению ошибок.[/final]

Изображение носит иллюстративный характер
Согласно описанию , в SAP Commerce Cloud недостаточно строго проверяются полномочия и входные данные. Злоумышленник может задействовать стандартный клиент аутентификации, передать специально подготовленные данные функциям с неполной валидацией и добиться выполнения произвольного кода. Под угрозой оказываются внутренние компоненты приложения, а успешная атака способна нарушить конфиденциальность и целостность данных либо сделать систему недоступной.
Компания Onapsis, специализирующаяся на безопасности SAP, рекомендует перейти на исправленный выпуск SAP Commerce Cloud, после чего заново развернуть обновлённую версию. Одной установки отдельных файлов может оказаться недостаточно: требование о повторном развёртывании прямо связано со способом поставки исправления. Если немедленное обновление невозможно, следует настроить IP Filter Set и разрешить обращения к уязвимой конечной точке лишь с доверенных IP-адресов. Это временное ограничение, а не замена патча.
Уязвимость CVE-2026-44772 с оценкой CVSS 9,9 найдена в SAP Manufacturing Integration and Intelligence. Кодовая инъекция происходит через уязвимый сервлет, причём атакующему достаточно низких привилегий. Специально сформированный запрос заставляет приложение получить из внешнего источника содержимое под контролем нарушителя, обработать его, а затем выполнить произвольные команды на базовом сервере.
После установки исправления для CVE-2026-44772 администраторам нужно поддерживать новое системное свойство «Secure Transformer» («Безопасный преобразователь»). В нём перечисляются одобренные узлы, с которых разрешено загружать файлы XSL. Исправленный сервлет принимает такие файлы только с хостов из разрешительного списка. Поэтому случайно добавленный туда посторонний домен фактически ослабит защиту, предусмотренную патчем.
Ещё одна ошибка, CVE-2026-34265, оценена в 9,8 балла CVSS и затрагивает Application Server ABAP for SAP NetWeaver, а также ABAP Platform. Причина кроется в логических ошибках при разборе протокола DIAG: они приводят к записи за пределами выделенной области памяти. Аутентификация для эксплуатации не требуется. Возможные последствия включают повреждение памяти, раскрытие закрытой системной информации и аварийное завершение работы системы.
CVE-2026-44758 обнаружена в SAP Manufacturing Integration and Intelligence и получила 9,1 балла CVSS. Для атаки нужны высокие привилегии, но результат серьёзен: выполнение произвольных команд в основной операционной системе. По техническим данным Onapsis, уязвимый сервлет допускал серверную инъекцию шаблонов (SSTI) и подделку серверных запросов (SSRF). Их сочетание открывало путь к запуску команд за пределами самого приложения.
Для CVE-2026-44758 SAP выбрала радикальное исправление: уязвимый компонент сервлета полностью удалён. Это отличается от подхода к CVE-2026-44772, где сервлет сохранён, а источники XSL ограничены свойством Secure Transformer. После обновления стоит проверить зависимые процессы: внутренние интеграции, обращавшиеся к удалённому компоненту, могут потребовать перенастройки, тогда как для второй ошибки необходимо отдельно проконтролировать разрешительный список хостов.
Приоритет установки обновлений определяется не одной цифрой CVSS. CVE-2026-58231 и CVE-2026-34265 доступны неаутентифицированному атакующему; первая допускает выполнение кода, вторая грозит утечкой данных и отказом системы. CVE-2026-44772 требует лишь низких прав и позволяет добраться до команд на хосте. Для CVE-2026-44758 нужны высокие привилегии, однако захваченная административная учётная запись превращает уязвимость в канал выполнения команд операционной системы. Исправления выпустила SAP, описание CVE-2026-58231 опубликовано , а Onapsis предоставила технические сведения и рекомендации по устранению ошибок.[/final]