Rumunský úřad DNSC informuje o bezpečnostních aktualizacích, které 8. září 2026 vydala společnost SAP pro své produkty k odstranění kritických zranitelností.
CERT-SE přináší souhrnné informace o zářijových bezpečnostních aktualizacích v rámci Patch Tuesday. Přehled pokrývá zranitelnosti v produktech společností Cisco, Microsoft, SAP, Ivanti a Adobe.
Společnost SAP vydala bezpečnostní záplaty pro dvě kritické zranitelnosti CVE-2026-44756 a CVE-2026-58240, které umožňují neautentizovaným vzdáleným útočníkům spustit libovolné příkazy operačního systému. Úspěšné zneužití může vést k plnému ovládnutí zasaženého systému a firemních dat, přičemž CERT-EU důrazně doporučuje co nejdříve aplikovat příslušné opravné poznámky.
Společnost SAP opravila zranitelnosti v několika svých produktech, přičemž nejzávažnější chyba CVE-2026-44756 v knihovně EPP dosahuje skóre CVSS 10. Chyby umožňují neautentizovaným útočníkům poškození paměti, registraci neautorizovaných komponent, krádež přihlašovacích údajů i vzdálené spouštění příkazů.
Podle oznámení vydala společnost SAP v rámci zářijových bezpečnostních aktualizací 19 nových a jednu aktualizovanou bezpečnostní poznámku, které řeší 20 zranitelností. Mezi nejzávažnější patří kritická chyba přetečení vyrovnávací paměti v SAP Kernel (CVE-2026-44756) a zranitelnost chybějící autentizace v SAP NetWeaver Message Server (CVE-2026-58240), jež umožňují neautentizovaným útočníkům vzdálené spuštění kódu.
Kanadské kybernetické centrum upozorňuje na bezpečnostní zranitelnosti v produktech společnosti SAP, včetně SAP NetWeaver, SAP Integration Suite a SAP Extended Passport Processing. Správcům doporučuje seznámit se s podrobnostmi a aplikovat potřebné aktualizace.
Společnost SAP v rámci bezpečnostních aktualizací ze září 2026 opravila 20 zranitelností napříč různými produkty. Mezi nimi je i chyba poškození paměti s maximální závažností v kódu jádra SAP Kernel.
Podle oznámení vydal SAP v rámci zářijového Security Patch Day bezpečnostní aktualizace pro řešení řady nových zranitelností. Čtyři z nich dosahují kritické a další čtyři vysoké závažnosti.
V produktech SAP bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
Kanadské Cyber Centre upozorňuje, že SAP je postižen zranitelnostmi v řadě produktů včetně Commerce Cloud, Manufacturing Integration and Intelligence, NetWeaver a dalších. Dle zdroje je CVE-2026-58231 aktivně zneužíváno.
Zdroj uvádí, že SAP opravila zranitelnost v Data Hub Adapter pro SAP Commerce Cloud, kterou může bez autentizace zneužít útočník k provedení libovolného kódu prostřednictvím malicious síťového provozu. Bezpečnostní firma Defused hlásí, že útočníci aktivně skenují a hledají zranitelné systémy.
Zdroj uvádí, že v červenci vydali své měsíční bezpečnostní aktualizace společnosti Cisco, Microsoft, SAP, Ivanti, Fortinet a Adobe. Článek obsahuje přehled těchto aktualizací a odkazuje na detaily od jednotlivých výrobců.
Podle zdroje byly kompromitovány SAP balíčky npm s preinstall payloadem založeným na Bunu, který ukrádá GitHub, npm, cloud a CI tajemství, a poté se šíří přes GitHub pomocí OhNoWhatsGoingOnWithGitHub.
Podle Wiz Research byly vytvořeny škodlivé verze legitimních balíčků ekosystému SAP (např. @cap-js/sqlite, @cap-js/postgres), které obsahovaly preinstall skript spouštěný během npm install. Skript stahuje Bun runtime a spouští obfuskovaný kód určený ke krádežи přihlašovacích údajů.