ARK. 1 · 1 min czytaniaPodatności ·

SAP załatał dwie krytyczne luki w jądrze i NetWeaver Message Server, CVSS 10.0 i 9.8

SAP 8 września 2026 wydał poprawki na CVE-2026-44756 (CVSS 10.0) w jądrze SAP i CVE-2026-58240 (CVSS 9.8) w NetWeaver Message Server. Obie luki działają zdalnie, bez logowania.

Karta wpisu: SAP załatał dwie krytyczne luki w jądrze i NetWeaver Message Server, CVSS 10.0 i 9.8

SAP 8 września 2026, w ramach wrześniowego Security Patch Day, wydał noty bezpieczeństwa zamykające dwie krytyczne luki. Pierwsza, CVE-2026-44756 z oceną CVSS 10.0, to błąd uszkodzenia pamięci w bibliotece jądra SAP przetwarzającej dane Extended Passport (EPP). Rekord CVE mówi o braku sprawdzania granic przy deserializacji danych EPP: napastnik bez logowania wysyła spreparowane żądanie sieciowe ze zniekształconym nagłówkiem EPP. Druga, CVE-2026-58240 z oceną CVSS 9.8, to brak kontroli uwierzytelnienia w SAP NetWeaver Message Server (komponent BC-CST-MS).

Obie luki da się wykorzystać zdalnie bez uwierzytelnienia. Badacze z Onapsis, którzy zgłosili pierwszą z nich, oceniają, że udane wykorzystanie którejkolwiek pozwala uruchamiać dowolne polecenia systemu operacyjnego na koncie właściciela instalacji SAP, czyli w praktyce przejąć cały system i przechowywane w nim dane biznesowe.

Poprawki to noty SAP 3747649 dla jądra i 3759472 dla Message Server. CERT-EU zaleca ich wdrożenie tak szybko, jak to możliwe. Jeśli firma korzysta z systemów SAP, instalacja tych dwóch not jest pilna.

TAB. 2

Źródła

1
CERT-EU — 2026-011: Critical Vulnerabilities in SAP Kernel and NetWeaver Message Servercert.europa.eu
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com