A SAP lançou suas atualizações de Patch Day de Segurança de Setembro de 2026, entregando 19 novas notas de segurança e uma atualização para uma nota anteriormente emitida.
O que mudou agora
Os patches abordam vulnerabilidades em vários produtos SAP, incluindo SAP NetWeaver, SAP Extended Passport Processing, SAP Cloud Application Programming Model, SAP S/4HANA, SAP Integration Suite, SAP Commerce Cloud e outros produtos empresariais.
A questão mais grave é a CVE-2026-44756, uma vulnerabilidade crítica de corrupção de memória no SAP Extended Passport Processing, rastreada sob a Nota SAP 3747649. Ela carrega uma pontuação CVSS de 10.0, a classificação de severidade mais alta possível.
A falha afeta múltiplas versões de kernel e Web Dispatcher do SAP, incluindo KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04 e 9.16 até 9.20. Um atacante remoto não autenticado poderia potencialmente explorar a falha de corrupção de memória para comprometer confidencialidade, integridade e disponibilidade.
Análise técnica detalhada
Outra vulnerabilidade crítica, CVE-2026-58240, afeta o SAP NetWeaver Message Server. A Nota SAP 3759472 aborda uma verificação de autenticação ausente com pontuação CVSS de 9.8. A questão afeta versões KERNEL 9.16, 9.18, 9.19 e 9.20. A exploração bem-sucedida poderia permitir que um atacante sem credenciais válidas acessasse ou interagisse com serviços expostos.
A SAP também corrigiu a CVE-2026-76969, uma vulnerabilidade crítica de divulgação de credenciais em aplicativos multitenant usando a biblioteca SAP Cloud Application Programming Model sap/cds-mtxs. A falha tem pontuação CVSS de 9.4 e afeta versões até 1.18.3, 2.7.6, 3.9.6 e 4.0.2.
Um quarto problema crítico, CVE-2026-66768, impacta o SAP GUI for Java no SAP NetWeaver. A vulnerabilidade de controle de acesso impróprio, corrigida pela Nota SAP 3781729, tem pontuação CVSS de 9.0. Afeta BC-FES-JAV 8.10 e poderia permitir que um atacante de baixa privilégio ganhasse acesso não autorizado após interação do usuário.
Setores afetados
Organizações que dependem de sistemas ERP para gestão financeira, logística e recursos humanos estão particularmente expostas. Setores como manufatura, varejo, saúde e serviços financeiros, que frequentemente utilizam SAP S/4HANA e módulos de integração, devem priorizar a aplicação destes patches.
A exposição de serviços SAP voltados para a internet aumenta o risco de exploração remota. Instâncias do NetWeaver Message Server e dependências de aplicativos em nuvem devem receber atenção prioritária.
Medidas de mitigação recomendadas
Administradores SAP devem revisar todas as notas de segurança relevantes no Portal de Suporte SAP, mapeá-las para versões de produtos implantadas, testar patches sob procedimentos de controle de mudança e aplicar as correções o mais rápido possível.
Recomenda-se a implementação de um processo de patch management automatizado para garantir que ambientes de produção e desenvolvimento sejam atualizados simultaneamente. Além disso, a revisão de logs de auditoria para tentativas de acesso não autorizado a componentes vulneráveis é essencial.
Implicações regulatórias (LGPD)
A falha em corrigir vulnerabilidades críticas em sistemas que processam dados pessoais pode resultar em responsabilização sob a LGPD. Se uma exploração levar a um vazamento de dados, a organização poderá enfrentar sanções administrativas e ações judiciais.
A conformidade com padrões de segurança como ISO 27001 e NIST CSF exige a manutenção de um inventário atualizado de ativos e a aplicação oportuna de patches de segurança conhecidos.
Tabela de Vulnerabilidades Críticas
| Nota SAP | CVE | Severidade | Produto |
|---|---|---|---|
| 3747649 | CVE-2026-44756 | Crítica (10.0) | SAP Extended Passport Processing |
| 3759472 | CVE-2026-58240 | Crítica (9.8) | SAP NetWeaver Message Server |
| 3798315 | CVE-2026-76969 | Crítica (9.4) | SAP CAP Library |
| 3781729 | CVE-2026-66768 | Crítica (9.0) | SAP GUI for Java |
O que os CISOs devem fazer imediatamente
- Inventário: Verificar quais instâncias SAP estão rodando versões afetadas.
- Priorização: Aplicar patches para CVEs com CVSS >= 9.0 imediatamente.
- Teste: Validar a estabilidade dos patches em ambiente de homologação antes da produção.
- Monitoramento: Atualizar regras de WAF e IDS/IPS para detectar tentativas de exploração das vulnerabilidades corrigidas.