Hack Alerta

Dia de patches de segurança da SAP corrige falhas críticas no NetWeaver

SAP libera patches críticos em junho de 2026 corrigindo falhas no NetWeaver e S/4HANA, incluindo vulnerabilidades de assinatura XML e corrupção de memória que exigem ação imediata dos CISOs.

O dia de patches de segurança da SAP em junho de 2026, observado na terça-feira, 9 de junho, entregou 15 novas notas de segurança abordando uma ampla gama de vulnerabilidades em produtos centrais da SAP, incluindo quatro falhas de gravidade crítica que exigem atenção imediata das empresas.

Descoberta e escopo das vulnerabilidades

A falha mais grave corrigida neste ciclo é a CVE-2026-44748 (CVSS 9.9), uma vulnerabilidade de XML Signature Wrapping na autenticação SAML que afeta o SAP NetWeaver AS ABAP e a plataforma ABAP. Esta falha permite que um atacante autenticado com privilégios baixos obtenha uma mensagem assinada válida e transmita documentos XML modificados para o verificador, potencialmente permitindo a aceitação de informações de identidade adulteradas, acesso não autorizado a dados sensíveis de usuários e escalonamento de privilégios em sistemas empresariais. A vulnerabilidade abrange uma extensa gama de versões do SAP_BASIS de 702 a 919, tornando a pegada do patch excepcionalmente ampla.

Um segundo problema crítico, a CVE-2026-27671 (CVSS 9.8), atinge o kernel do Application Server ABAP e introduz um risco de corrupção de memória via validação inadequada do protocolo RFC. Ao contrário da falha SAML, esta vulnerabilidade é não autenticada; um atacante pode enviar uma solicitação RFC especialmente elaborada que explora erros lógicos no gerenciamento de memória sem credenciais válidas, levando a um comprometimento de alto impacto de confidencialidade, integridade e disponibilidade. Os componentes afetados incluem várias versões de KRNL64NUC, KRNL64UC e KERNEL.

A CVE-2026-22732 (CVSS 9.1) corrige uma vulnerabilidade de segurança do Spring Security dentro do SAP Commerce Cloud e SAP Data Hub, permitindo que atacantes remotos não autenticados afetem a confidencialidade e a integridade sem interação do usuário. Completando o quarteto crítico está a CVE-2026-40128 (CVSS 9.0), uma falha de travessia de diretório no SAP NetWeaver Application Server Java Web Container (ENGINEAPI 7.50), onde um atacante acessível pela rede pode percorrer estruturas de diretório para alcançar recursos sensíveis sob alto impacto de confidencialidade, integridade e disponibilidade.

Impacto e alcance no Brasil

Empresas brasileiras que utilizam SAP para gestão de recursos empresariais (ERP) estão diretamente expostas. A ampla base instalada do SAP_BASIS (versões 702 a 919) significa que a maioria das implementações corporativas no país precisa aplicar correções urgentes. A falha de injeção SQL no SAP S/4HANA (CVE-2026-44744, CVSS 6.5) apresenta um risco notável de exposição de dados, permitindo que atacantes com privilégios baixos e autenticados consultem conteúdo sensível do banco de dados via entradas elaboradas em versões S4FND de 102 a 109. Isso tem implicações diretas para a conformidade com a LGPD, pois pode resultar em vazamento de dados pessoais de clientes e funcionários.

Além disso, a vulnerabilidade de travessia de diretório no SAP Fiori (Launchpad) e a exposição do Apache Log4j no SAP NetWeaver AS Java (CVE-2025-68161) reforçam que dependências de bibliotecas de terceiros continuam a introduzir riscos residuais. Equipes de segurança que gerenciam ambientes SAP devem priorizar a remediação para mitigar riscos operacionais e de reputação.

Medidas de mitigação recomendadas

As equipes de segurança devem priorizar a remediação na seguinte ordem:

  1. CVE-2026-44748 – Aplique a correção de assinatura XML SAML imediatamente em todas as versões do SAP_BASIS; como solução alternativa temporária, a autenticação SAML pode ser desativada, embora isso não cubra todos os casos de uso de XML assinado.
  2. CVE-2026-27671 – Aplique patches em todas as versões afetadas do kernel SAP (7.22–9.19) para eliminar o vetor de corrupção de memória RFC não autenticado.
  3. CVE-2026-22732 & CVE-2026-40128 – Atualize o SAP Commerce Cloud, SAP Data Hub e NetWeaver Java (ENGINEAPI 7.50) para remediar as falhas de segurança do Spring e travessia de diretório.
  4. CVE-2026-29145 – Aplique o patch do pacote Apache Tomcat para o SAP Commerce Cloud para abordar múltiplas vulnerabilidades no servidor embutido.
  5. Notas restantes de média/baixa gravidade – Agende dentro do ciclo padrão de gerenciamento de patches, priorizando especialmente as correções de injeção SQL no S/4HANA e XSS no NetWeaver AS Java.

Implicações regulatórias e LGPD

A falha de injeção SQL no S/4HANA e a vulnerabilidade de travessia de diretório podem resultar em acesso não autorizado a dados pessoais. No Brasil, a Lei Geral de Proteção de Dados (LGPD) exige que as organizações notifiquem incidentes de segurança que possam acarretar risco ou dano relevante aos titulares. A aplicação rápida dos patches é uma medida de segurança técnica essencial para demonstrar diligência e conformidade com o artigo 48 da LGPD.

O que os CISOs devem fazer imediatamente

1. Inventariar sistemas SAP afetados (SAP_BASIS, S/4HANA, Commerce Cloud). 2. Testar os patches em ambiente de homologação antes da produção. 3. Monitorar logs de autenticação SAML e RFC para atividades anômalas. 4. Revisar políticas de acesso para usuários de baixo privilégio. 5. Manter-se atualizado no portal de notas de segurança da SAP para atualizações fora de banda.

Perguntas frequentes

Qual a prioridade máxima? A correção da CVE-2026-44748 (SAML) e CVE-2026-27671 (RFC Kernel) devido à sua gravidade crítica e potencial de escalonamento de privilégios. Existe workaround temporário? Para a CVE-2026-44748, a desativação da autenticação SAML pode ser usada temporariamente, mas com impacto operacional. Quais versões são afetadas? SAP_BASIS de 702 a 919, além de componentes específicos do Commerce Cloud e Data Hub.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.