SAP heeft op dinsdag 20 nieuwe en bijgewerkte beveiligingsadviezen uitgebracht als onderdeel van de beveiligingspatches van april 2026. De ernstigste kwetsbaarheid betreft CVE-2026-27681, een kritieke SQL-injectiefout in Business Planning and Consolidation (BPC) en Business Warehouse (BW) die kan leiden tot het uitvoeren van willekeurige code. Volgens softwarebeveiligingsbedrijf Onapsis maakt het kwetsbare ABAP-programma het mogelijk voor een gebruiker met beperkte rechten om een bestand te uploaden met willekeurige SQL-commando's die vervolgens worden uitgevoerd.

Jonathan Stross, senior productmanager bij Pathlock, legt uit dat deze uploadfunctie kan worden misbruikt voor directe database-aanvallen, waardoor een aanvaller data kan uitlezen en manipuleren zonder dat er gebruikersinteractie nodig is. In een mogelijk aanvalsscenario kan een aanvaller kwaadaardige SQL uitvoeren op BW/BPC-datastores, wat kan leiden tot het stelen van gevoelige financiële gegevens, het wijzigen van rapporten, modellen of consolidatiecijfers, het verwijderen of beschadigen van database-inhoud en het veroorzaken van grote verstoringen. SAP heeft het probleem opgelost door de uitvoerbare code volledig te deactiveren, aldus de officiële patchinformatie.

Daarnaast bracht SAP een beveiligingsadvies uit voor een hoog-risico ontbrekende autorisatiecontrole in ERP en S/4HANA, geregistreerd als CVE-2026-34256. Deze kwetsbaarheid kan worden misbruikt om een ABAP-programma uit te voeren en bestaande uitvoerbare programma's van acht tekens te herschrijven. Verder zijn er 16 beveiligingsadviezen (15 nieuw en 1 bijgewerkt) die kwetsbaarheden met een medium risico adresseren, zoals informatielekken, denial-of-service (DoS), cross-site scripting (XSS), code-injectie, omleiding naar kwaadaardige inhoud en code-uitvoering in browsers van slachtoffers. Deze kwetsbaarheden zijn gepatcht in onder andere BusinessObjects, Business Analytics, Content Management, S/4HANA, Supplier Relationship Management, NetWeaver, HANA Cockpit, HANA Database Explorer, Material Master Application en S4CORE. De resterende twee adviezen betreffen laag-risico code-injectieproblemen in NetWeaver en Landscape Transformation.

SAP meldt geen aanwijzingen dat deze kwetsbaarheden in het wild zijn misbruikt. Gebruikers worden geadviseerd de beveiligingsadviezen zo snel mogelijk toe te passen.