SAP ha chiuso diversi fori di sicurezza altamente pericolosi nel suo giorno di patch di settembre – tra cui un difetto valutato al massimo CVSS 10.0 che consente agli aggressori di eseguire comandi con privilegi di amministratore SAP senza alcun login.
Il gruppo basato su Walldorf ha rilasciato 19 nuove note di sicurezza più un aggiornamento l’8 settembre 2026. Ne va a quattro come critici. I componenti interessati siedono al centro di NetWeaver, S/4HANA e SAP Cloud, in esecuzione in quasi ogni grande rete aziendale.
Punteggio massimo per l’Extended Passport difetto
Il problema più grave è CVE-2026-44756 (CVSS 10.0, SAP Security Note 3747649) nel protocollo di passaporto esteso del kernel SAP. Un aggressore non autorizzato invia un intestazione del protocollo malformato che attiva un overflow della memoria. Secondo lo specialista di sicurezza SAP Onapsis, il difetto può essere sfruttato da remoto e senza credenziali, permettendo che i comandi arbitrari del sistema operativo vengano eseguiti con i privilegi amministrativi SAP sull’host – un acquisizione completa del sistema.
Message Server accetta componenti rogue
Quasi come critico è CVE-2026-58240 (CVSS 9.8, nota 3759472) nel server messaggi NetWeaver. Poiché non riesce a convalidare correttamente l’autenticità dei componenti del server applicazioni interni durante la registrazione, gli attaccanti di rete possono registrare i propri componenti dannosi. Onapsis dice che questo influisce su ogni sistema S/4HANA 2025 e installa i kernel in esecuzione da 9.16 a 9.20. Ulteriori note critiche:
- CVE-2026-76969 (CVSS 9.4): furto di credenziali in applicazioni cloud multitenant (sap/cds-mtxs)
- CVE-2026-66768 (CVSS 9.0): restrizione di accesso improprio
- CVE-2026-58243 (CVSS 8.8): controllo dell’autorizzazione mancante
Finora non sono stati segnalati attacchi attivi. Entrambi i difetti principali portano l’etichetta HotNews, tuttavia, e i server dei messaggi esposti a Internet o scarsamente segmentati sono considerati particolarmente a rischio. Gli amministratori dovrebbero applicare immediatamente le patch in tutti gli ambienti.
Fonti: Onapsis · SicurezzaOnline · Notizie sulla sicurezza informatica



















