SAP heeft in de juli 2026 security updates meerdere kwetsbaarheden verholpen, waaronder een kritieke fout in SAP NetWeaver Application Server ABAP. Het betreft hier CVE-2026-44747, een out-of-bounds write kwetsbaarheid met een CVSS-score van 9.9. Deze fout stelt een geauthenticeerde aanvaller in staat om door logische fouten in geheugenbeheer geheugenbeschadiging te veroorzaken, wat kan leiden tot ongeautoriseerde toegang tot data, wijziging daarvan of het onbeschikbaar maken van het systeem.
Als tijdelijke maatregel adviseert SAP om alle ICF nodes met een specifieke eigenschap uit te schakelen via transactie SICF, maar dit blokkeert transacties in SAP GUI voor HTML en is daarom niet voor alle klanten toepasbaar. SAP beveelt dan ook sterk aan om de patch voor de ABAP Kernel te installeren, aldus de security specialist Onapsis.
Daarnaast zijn nog twee andere kritieke kwetsbaarheden aangepakt. De eerste is CVE-2026-27690, een HTTP request/response smuggling fout in SAP Approuter implementaties buiten Cloud Foundry omgevingen. Deze kwetsbaarheid maakt het mogelijk voor een niet-geauthenticeerde aanvaller om speciaal vervaardigde HTTP-verzoeken te sturen, wat leidt tot desynchronisatie van verzoeken en antwoorden, met als gevolg blootstelling van gebruikersdata en denial-of-service aanvallen.
De tweede is CVE-2026-44761, een kwetsbaarheid in SAP Commerce Cloud waarbij standaardcredentials van een voorbeeld OAuth 2.0 client, afkomstig uit sample configuraties in de SAP Help Portal, niet zijn aangepast. Hierdoor kan een niet-geauthenticeerde aanvaller met deze publieke credentials een geldig toegangstoken verkrijgen en bepaalde API’s aanroepen om data te lezen en te wijzigen. Deze kwetsbaarheid heeft een hoge impact op vertrouwelijkheid en integriteit, maar niet op beschikbaarheid.
Volgens Onapsis zijn deze problemen ontstaan doordat oudere documentatie niet expliciet waarschuwde tegen het importeren van deze voorbeeldinstellingen in productieomgevingen. Klanten die de voorbeeldclient hebben verwijderd of het geheime token hebben vervangen door een sterk, uniek wachtwoord lopen geen risico. Het wordt aanbevolen om productieomgevingen te controleren op de aanwezigheid van deze OAuth 2.0 client en deze te verwijderen indien aanwezig.
Hoewel er geen aanwijzingen zijn dat deze kwetsbaarheden actief worden misbruikt, is het aan te raden om de updates zo snel mogelijk toe te passen voor optimale bescherming. Meer details over de patches zijn te vinden in de officiële SAP security notes van juli 2026.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *