Hack Alerta

SAP libera atualizações de segurança críticas em setembro com falha CVSS 10.0 corrigida

SAP corrige falha crítica CVSS 10.0 em September Patch Day. Veja quais produtos são afetados e como mitigar riscos.

A SAP lançou suas atualizações de Patch Day de Segurança de Setembro de 2026, entregando 19 novas notas de segurança e uma atualização para uma nota anteriormente emitida.

O que mudou agora

Os patches abordam vulnerabilidades em vários produtos SAP, incluindo SAP NetWeaver, SAP Extended Passport Processing, SAP Cloud Application Programming Model, SAP S/4HANA, SAP Integration Suite, SAP Commerce Cloud e outros produtos empresariais.

A questão mais grave é a CVE-2026-44756, uma vulnerabilidade crítica de corrupção de memória no SAP Extended Passport Processing, rastreada sob a Nota SAP 3747649. Ela carrega uma pontuação CVSS de 10.0, a classificação de severidade mais alta possível.

A falha afeta múltiplas versões de kernel e Web Dispatcher do SAP, incluindo KERNEL 7.22, 7.53, 7.54, 7.77, 7.89, 7.93, 8.04 e 9.16 até 9.20. Um atacante remoto não autenticado poderia potencialmente explorar a falha de corrupção de memória para comprometer confidencialidade, integridade e disponibilidade.

Análise técnica detalhada

Outra vulnerabilidade crítica, CVE-2026-58240, afeta o SAP NetWeaver Message Server. A Nota SAP 3759472 aborda uma verificação de autenticação ausente com pontuação CVSS de 9.8. A questão afeta versões KERNEL 9.16, 9.18, 9.19 e 9.20. A exploração bem-sucedida poderia permitir que um atacante sem credenciais válidas acessasse ou interagisse com serviços expostos.

A SAP também corrigiu a CVE-2026-76969, uma vulnerabilidade crítica de divulgação de credenciais em aplicativos multitenant usando a biblioteca SAP Cloud Application Programming Model sap/cds-mtxs. A falha tem pontuação CVSS de 9.4 e afeta versões até 1.18.3, 2.7.6, 3.9.6 e 4.0.2.

Um quarto problema crítico, CVE-2026-66768, impacta o SAP GUI for Java no SAP NetWeaver. A vulnerabilidade de controle de acesso impróprio, corrigida pela Nota SAP 3781729, tem pontuação CVSS de 9.0. Afeta BC-FES-JAV 8.10 e poderia permitir que um atacante de baixa privilégio ganhasse acesso não autorizado após interação do usuário.

Setores afetados

Organizações que dependem de sistemas ERP para gestão financeira, logística e recursos humanos estão particularmente expostas. Setores como manufatura, varejo, saúde e serviços financeiros, que frequentemente utilizam SAP S/4HANA e módulos de integração, devem priorizar a aplicação destes patches.

A exposição de serviços SAP voltados para a internet aumenta o risco de exploração remota. Instâncias do NetWeaver Message Server e dependências de aplicativos em nuvem devem receber atenção prioritária.

Medidas de mitigação recomendadas

Administradores SAP devem revisar todas as notas de segurança relevantes no Portal de Suporte SAP, mapeá-las para versões de produtos implantadas, testar patches sob procedimentos de controle de mudança e aplicar as correções o mais rápido possível.

Recomenda-se a implementação de um processo de patch management automatizado para garantir que ambientes de produção e desenvolvimento sejam atualizados simultaneamente. Além disso, a revisão de logs de auditoria para tentativas de acesso não autorizado a componentes vulneráveis é essencial.

Implicações regulatórias (LGPD)

A falha em corrigir vulnerabilidades críticas em sistemas que processam dados pessoais pode resultar em responsabilização sob a LGPD. Se uma exploração levar a um vazamento de dados, a organização poderá enfrentar sanções administrativas e ações judiciais.

A conformidade com padrões de segurança como ISO 27001 e NIST CSF exige a manutenção de um inventário atualizado de ativos e a aplicação oportuna de patches de segurança conhecidos.

Tabela de Vulnerabilidades Críticas

Nota SAPCVESeveridadeProduto
3747649CVE-2026-44756Crítica (10.0)SAP Extended Passport Processing
3759472CVE-2026-58240Crítica (9.8)SAP NetWeaver Message Server
3798315CVE-2026-76969Crítica (9.4)SAP CAP Library
3781729CVE-2026-66768Crítica (9.0)SAP GUI for Java

O que os CISOs devem fazer imediatamente

  1. Inventário: Verificar quais instâncias SAP estão rodando versões afetadas.
  2. Priorização: Aplicar patches para CVEs com CVSS >= 9.0 imediatamente.
  3. Teste: Validar a estabilidade dos patches em ambiente de homologação antes da produção.
  4. Monitoramento: Atualizar regras de WAF e IDS/IPS para detectar tentativas de exploração das vulnerabilidades corrigidas.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.