SAP heeft een kritieke kwetsbaarheid in Business Planning en Business Warehouse gedicht die het mogelijk maakte voor een ongeautoriseerde aanvaller om op afstand willekeurige SQL-commando's uit te voeren op de database. De ernst van deze kwetsbaarheid, geregistreerd als CVE-2026-27681, is beoordeeld met een score van 9.9 op een schaal van 10.

De kwetsbaarheid werd ontdekt en gerapporteerd door het securitybedrijf Onapsis. Het probleem zit in een ABAP-programma binnen SAP Business Planning and Consolidation (BPC) en SAP Business Warehouse (BW). Dit programma maakt het mogelijk dat een gebruiker met beperkte rechten een bestand kan uploaden dat vervolgens willekeurige SQL-commando's uitvoert op de onderliggende database.

SAP heeft het lek verholpen door alle uitvoerbare code in het kwetsbare programma uit te schakelen. Als tijdelijke maatregel adviseert SAP om de autorisatie voor het uploaden van bestanden voor gebruikersaccounts te verwijderen, hoewel dit gevolgen kan hebben voor gebruikers in andere applicaties. Onapsis benadrukt dat vanwege mogelijke bijwerkingen en de hoge impact van de kwetsbaarheid het sterk wordt aanbevolen om de patch zo snel mogelijk te installeren.

Naast dit kritieke SQL Injection-lek heeft SAP ook een andere kwetsbaarheid verholpen in ERP en S/4HANA. Deze kwetsbaarheid, geregistreerd als CVE-2026-34256, maakt het mogelijk voor een geauthenticeerde aanvaller om een ABAP-programma uit te voeren dat bestaande uitvoerbare programma's van acht karakters kan overschrijven. De impact hiervan is beoordeeld met een score van 7.1.