Direct naar de inhoud
Software Supply Chain Security

SAP beveiligingsupdates: kritieke code-injectie en memory corruptie

SAP beveiligingsupdates

SAP heeft op Security Patch Day in augustus 2026 nieuwe beveiligingsinformatie gepubliceerd. Het gaat om 28 security notes, twee updates op eerdere notes en daarnaast een GitHub advisory. In deze reeks zitten meerdere kwetsbaarheden met een bijzonder hoge ernst, waaronder problemen die kunnen leiden tot code-uitvoering en ongeautoriseerde toegang.

In dit artikel zetten we de belangrijkste punten rondom SAP beveiligingsupdates op een rij, zodat je kunt beoordelen welke systemen prioriteit krijgen bij het patchen.

Kritieke SAP beveiligingsupdates: wat is er het meest urgent?

Van de publicaties die SAP aankondigde, lossen vier notes op wat als kritieke kwetsbaarheden wordt gezien. Daarbij hoort één issue met een maximale score: CVE-2026-58231 (CVSS 10/10). Deze kwetsbaarheid raakt SAP Commerce Cloud en specifiek de Data Hub Adapter.

Volgens SAP is er sprake van een improper authorization probleem. Dat betekent: een aanvaller kan mogelijk authenticatie omzeilen. Wanneer misbruik lukt, kan dit verder leiden tot code execution en toegang tot interne componenten die normaal niet toegankelijk zijn. De impact raakt daarbij zowel vertrouwelijkheid als integriteit en beschikbaarheid van de toepassing.

Code-injectie in Manufacturing Integration en Intelligence

Naast de autorisatiebug adresseert SAP ook twee kritieke code-injection kwetsbaarheden in Manufacturing Integration and Intelligence. Het gaat om:

  • CVE-2026-44772 (CVSS 9.9/10)
  • CVE-2026-44758 (CVSS 9.1/10)

De kern is dat kwetsbare servlets door een aanvaller kunnen worden benut met speciaal geconstrueerde input. Daardoor kan willekeurige commando-uitvoering plaatsvinden op de host waarop de component draait, met een volledige compromittering van de infrastructuur als gevolg.

Hoewel de twee fouten op elkaar lijken, is er volgens beveiligingsbedrijf Onapsis een verschil in de exploitcondities: bij de ene variant zijn hogere privileges nodig om misbruik mogelijk te maken.

Memory corruption in Application Server ABAP

De vierde kritieke defect wordt door SAP beschreven als een memory corruption probleem in Application Server ABAP for NetWeaver en ABAP Platform. Deze kwetsbaarheid heet CVE-2026-34265 (CVSS 9.8/10).

SAP koppelt de fout aan logische fouten in het DIAG-protocol parsing. Belangrijk voor risicobeoordeling is dat de kwetsbaarheid zonder authenticatie te misbruiken kan zijn. Daarmee kan een aanvaller:

  • gevoelige informatie uitlekken
  • of het systeem laten crashen

Ook hier geldt: de potentiële impact raakt de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatieomgeving.

Andere hoge-severity issues: privilege escalation en meer

Naast de vier kritieke notes brengt SAP ook acht extra notes uit met high-severity kwetsbaarheden. Die zien op een breder scala aan onderdelen, waaronder onder meer ABAP Developer Tools, Commerce Cloud, Change and Transport System Attach Tool, BusinessObjects, Manufacturing Integration and Intelligence en de Business AI Platform (met name Approuter).

Volgens de toelichting van SAP gaan de eerste zeven high-severity issues over uiteenlopende aanvalstechnieken, zoals:

  • privilege escalation
  • buffer overflow
  • remote code execution (RCE)
  • credentials disclosure
  • directory traversal
  • ontbrekende autorisatiechecks

Daarnaast bevat de note rond Approuter een specifieke resolutie: die adresseert in totaal 11 security defecten.

Updates voor eerder gepubliceerde issues

SAP vermeldt ook dat er twee updates zijn uitgebracht voor eerder gepubliceerde security notes. In elk geval werd al eerder een kritieke security note aangepast, om een memory corruption bug in NetWeaver Application Server ABAP verder te verbeteren.

De update bevat daarbij extra informatie ten opzichte van de oorspronkelijke publicatie. Voor teams die al aan het patchen waren, is dit belangrijk: de “laatste versie” van de note kan nieuwe guidance of context bevatten voor exploitatievoorwaarden en aanpak.

Medium- en low-severity: toch opnemen in je planning

Naast de hoge en kritieke categorieën publiceert SAP ook security issues met medium- en low-severity. SAP geeft aan dat er in de aankondiging geen melding wordt gedaan van exploitatie in het wild voor deze fouten.

Dat betekent niet dat je ze kunt negeren. In de praktijk zorgen juist stapelbaarheid en omgevingskoppelingen ervoor dat ook minder ernstige bugs kunnen bijdragen aan een keten van misbruik. Neem deze notes daarom mee in je maandelijkse of kwartaal-ritmes.

Praktische aanpak: zo pak je SAP beveiligingsupdates aan

Om de impact van een patchronde te beperken en tegelijk risico’s snel te verkleinen, kun je de volgende volgorde aanhouden.

1) Inventariseer welke SAP-componenten je gebruikt

Start met een overzicht van welke systemen en installaties binnen jouw omgeving vallen onder bijvoorbeeld SAP Commerce Cloud, Manufacturing Integration and Intelligence en Application Server ABAP. Hoe nauwkeuriger je componentenkaart, hoe gerichter je patchen is.

2) Prioriteer op ernst en exploitpad

Geef voorrang aan issues met de hoogste CVSS-score en/of met een exploiteerbaar pad dat minder beschermingslagen vereist. In deze ronde springen CVE-2026-58231 (auth omzeilen), de code-injection bugs (servlets en RCE) en CVE-2026-34265 (memory corruption zonder authenticatie) er duidelijk uit.

3) Zet patchen naast detectie en hardening

Hoewel patching de kernoplossing is, kun je parallel ook kijken naar maatregelen die je aanvalsroutes beperken: toegangscontrole, segmentatie en logging op component-specifieke activiteiten. Zo verklein je de kans dat een kwetsbaarheid tijdelijk misbruikt wordt.

4) Communiceer met stakeholders over impact

Voor enterprise omgevingen is wijzigingsmanagement essentieel. Leg vooraf vast welke teams betrokken zijn bij releases, testvensters en terugvalscenario’s, zodat de updates niet blijven liggen.

Verwante ontwikkelingen: waarom patchtempo telt

Deze SAP ronde past in een bredere trend waarin zowel code execution als memory corruption regelmatig de boventoon voeren. Als je wilt vergelijken hoe andere leveranciers of ecosystemen met soortgelijke risico’s omgaan, zijn er op deze site ook artikelen die relevant zijn voor je patch- en threatmodel:

Conclusie

De nieuwste SAP beveiligingsupdates uit augustus 2026 bevatten meerdere kritieke kwetsbaarheden, waaronder een autorisatieprobleem in SAP Commerce Cloud, twee code-injection issues in Manufacturing Integration en Intelligence, en een memory corruption bug in Application Server ABAP. Daarnaast zijn er meerdere high-severity notes voor diverse componenten.

Omdat een deel van de fouten mogelijk zonder authenticatie of met omzeilde autorisatie kan worden misbruikt, is snelle patching verstandig. Door componenten te inventariseren, te prioriteren op ernst en exploitpad, en patching te combineren met hardening en detectie, verklein je de kans op downtime en dataverlies.

Bron: https://www.securityweek.com/sap-patches-critical-code-injection-memory-corruption-vulnerabilities/