A SAP publicou em 14 de julho de 2026 seu boletim de segurança mensal, destacando a correção de uma vulnerabilidade crítica no SAP NetWeaver Application Server ABAP. A falha, rastreada como CVE-2026-44747, possui uma pontuação CVSS de 9.9, indicando um risco extremo de execução remota de código sem interação do usuário.
O que mudou agora
Além da falha principal, a SAP corrigiu 16 novas notas de segurança e um aviso de segurança no GitHub. A atualização aborda múltiplas vulnerabilidades em componentes críticos como SAP Approuter, SAP Commerce Cloud e SAP NetWeaver AS Java. Administradores de sistemas são instados a priorizar a aplicação dos patches, especialmente em ambientes expostos à internet.
Detalhes técnicos da vulnerabilidade principal
O CVE-2026-44747 é descrito como uma vulnerabilidade de corrupção de memória que ocorre quando um aplicativo lida incorretamente com operações de memória. Isso pode permitir que um atacante altere a execução do programa, acesse informações sensíveis, derrube serviços ou execute código malicioso sob certas condições. O vetor de ataque é baseado na rede, com complexidade de ataque baixa e exigência de privilégios mínimos.
Outras vulnerabilidades críticas identificadas
O boletim de julho também destaca outras falhas de alta severidade:
- CVE-2026-27690 (CVSS 9.1): Falha de HTTP Request Smuggling no SAP Approuter (versões anteriores a 20.10.0), permitindo burlar controles de segurança front-end.
- CVE-2026-44761 (CVSS 9.1): Credenciais de amostra inseguras no SAP Commerce Cloud, facilitando acesso não autorizado.
- CVE-2026-40128 (CVSS 9.0): Vulnerabilidade de travessia de diretório no SAP NetWeaver AS Java Web Container, permitindo acesso a arquivos fora do caminho pretendido.
Impacto e alcance
A exploração bem-sucedida pode impactar significativamente a confidencialidade, integridade e disponibilidade dos sistemas. O escopo do ataque mudou, o que significa que um componente comprometido pode afetar recursos além de sua fronteira de segurança original. As versões afetadas incluem kernels KRNL64NUC e KRNL64UC 7.22 e 7.22EXT, além das versões 7.53, 7.54, 7.77, 7.89, 7.93, 9.16, 9.18, 9.19 e 9.20.
Medidas de mitigação recomendadas
As equipes de segurança devem priorizar a SAP Note 3747367, validar a compatibilidade do kernel e testar os patches em ambientes não produtivos antes da implantação. Recomenda-se a restrição de acesso de rede desnecessário aos servidores de aplicação SAP, revisão de contas privilegiadas e monitoramento de logs do sistema para atividade anormal. É crucial garantir que backups estejam disponíveis antes da manutenção.
Comparação com incidentes anteriores
Este patch day segue o padrão de correções regulares da SAP, mas a severidade do CVE-2026-44747 exige atenção imediata devido à sua natureza de corrupção de memória e potencial de execução remota. Organizações com sistemas críticos devem tratar essa atualização como de alta prioridade, similar a incidentes de RCE em softwares de infraestrutura.
O que os CISOs devem fazer imediatamente
- Verificar a lista de sistemas afetados no landscape SAP.
- Aplicar o patch SAP Note 3747367 nos sistemas expostos à internet.
- Monitorar logs de acesso e tráfego de rede para tentativas de exploração.
- Revisar políticas de acesso para credenciais de amostra no Commerce Cloud.