SAP は、9 月のパッチの日に複数の危険なセキュリティホールを閉鎖しています。CVSS 10.0 では、攻撃者が任意のログインなしで SAP 管理者権限でコマンドを実行できるようにします。
ウォールドルフベースのグループは、19の新しいセキュリティノートと8 9月2026日に1つのアップデートをリリースしました。 これらを重要な4つとして評価します。 影響を受けたコンポーネントは、NetWeaver、S/4HANA、SAP Cloud のコアにあり、ほぼすべての大企業ネットワークで動作します。
延長パスポートの欠陥の最大スコア
最も深刻な問題は、SAPカーネルの拡張パスポートプロトコルでCVE-2026-44756(CVSS 10.0、SAP Security Note 37476)です。 unauthenticated 攻撃者は、メモリオーバーフローをトリガーする malformed プロトコルヘッダを送信します。 SAPセキュリティスペシャリストのOnapsisによると、Fluwはリモートで認証なしで利用することができます。これにより、任意のオペレーティングシステムのコマンドは、ホスト上のSAP管理権限で実行することができます。システム全体で課金されます。
メッセージサーバーはローグコンポーネントを受け入れます
NetWeaver Message ServerのCVE-2026-58240(CVSS 9.8、Note 3759472)は、ほとんど重要ではありません。 登録時に内部のアプリケーションサーバコンポーネントの認証を適切に検証できないため、ネットワーク攻撃者は独自の悪意のあるコンポーネントを登録することができます。 Onapsisは、すべてのS / 4HANA 2025システムと古いインストールを実行しているカーネル9.16から9.20に影響を及ぼすと述べています。 さらに重要なメモ:
- CVE-2026-76969(CVSS 9.4):マルチテナントクラウドアプリケーション(sap/cds-mtxs)のクレデンシャル盗難
- CVE-2026-66768(CVSS 9.0):不適切なアクセス制限
- CVE-2026-58243 (CVSS 8.8): 許可チェックの欠落
これまでの活動的な攻撃は報告されていません。 トップ欠陥はHotNewsのラベルを運ぶが、インターネットに露出したメッセージサーバや、セグメント化されていないメッセージサーバは、特に危険にさらされています。 管理者はすぐにすべての環境にパッチを適用する必要があります。
ソース: オナプシス ・ セキュリティオンライン ・ サイバーセキュリティニュース



















