Hack Alerta

SAP corrige falha crítica de corrupção de memória no NetWeaver com CVSS 9.9

SAP libera correção para falha crítica de corrupção de memória no NetWeaver (CVSS 9.9) e outras vulnerabilidades de alta severidade em julho de 2026.

A SAP publicou em 14 de julho de 2026 seu boletim de segurança mensal, destacando a correção de uma vulnerabilidade crítica no SAP NetWeaver Application Server ABAP. A falha, rastreada como CVE-2026-44747, possui uma pontuação CVSS de 9.9, indicando um risco extremo de execução remota de código sem interação do usuário.

O que mudou agora

Além da falha principal, a SAP corrigiu 16 novas notas de segurança e um aviso de segurança no GitHub. A atualização aborda múltiplas vulnerabilidades em componentes críticos como SAP Approuter, SAP Commerce Cloud e SAP NetWeaver AS Java. Administradores de sistemas são instados a priorizar a aplicação dos patches, especialmente em ambientes expostos à internet.

Detalhes técnicos da vulnerabilidade principal

O CVE-2026-44747 é descrito como uma vulnerabilidade de corrupção de memória que ocorre quando um aplicativo lida incorretamente com operações de memória. Isso pode permitir que um atacante altere a execução do programa, acesse informações sensíveis, derrube serviços ou execute código malicioso sob certas condições. O vetor de ataque é baseado na rede, com complexidade de ataque baixa e exigência de privilégios mínimos.

Outras vulnerabilidades críticas identificadas

O boletim de julho também destaca outras falhas de alta severidade:

  • CVE-2026-27690 (CVSS 9.1): Falha de HTTP Request Smuggling no SAP Approuter (versões anteriores a 20.10.0), permitindo burlar controles de segurança front-end.
  • CVE-2026-44761 (CVSS 9.1): Credenciais de amostra inseguras no SAP Commerce Cloud, facilitando acesso não autorizado.
  • CVE-2026-40128 (CVSS 9.0): Vulnerabilidade de travessia de diretório no SAP NetWeaver AS Java Web Container, permitindo acesso a arquivos fora do caminho pretendido.

Impacto e alcance

A exploração bem-sucedida pode impactar significativamente a confidencialidade, integridade e disponibilidade dos sistemas. O escopo do ataque mudou, o que significa que um componente comprometido pode afetar recursos além de sua fronteira de segurança original. As versões afetadas incluem kernels KRNL64NUC e KRNL64UC 7.22 e 7.22EXT, além das versões 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19 e 9.20.

Medidas de mitigação recomendadas

As equipes de segurança devem priorizar a SAP Note 3747367, validar a compatibilidade do kernel e testar os patches em ambientes não produtivos antes da implantação. Recomenda-se a restrição de acesso de rede desnecessário aos servidores de aplicação SAP, revisão de contas privilegiadas e monitoramento de logs do sistema para atividade anormal. É crucial garantir que backups estejam disponíveis antes da manutenção.

Comparação com incidentes anteriores

Este patch day segue o padrão de correções regulares da SAP, mas a severidade do CVE-2026-44747 exige atenção imediata devido à sua natureza de corrupção de memória e potencial de execução remota. Organizações com sistemas críticos devem tratar essa atualização como de alta prioridade, similar a incidentes de RCE em softwares de infraestrutura.

O que os CISOs devem fazer imediatamente

  1. Verificar a lista de sistemas afetados no landscape SAP.
  2. Aplicar o patch SAP Note 3747367 nos sistemas expostos à internet.
  3. Monitorar logs de acesso e tráfego de rede para tentativas de exploração.
  4. Revisar políticas de acesso para credenciais de amostra no Commerce Cloud.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.