SAP divide l’esposizione tra bug senza login e bug di privilegio

Il punto vero del Security Patch Day di agosto è che non tutte le falle SAP hanno la stessa portata: alcune si raggiungono prima del login, altre contano soprattutto dove esistono già privilegi elevati. In Commerce Cloud, MII e NetWeaver ABAP SAP corregge quattro criticità che non condividono lo stesso confine di fiducia, quindi la priorità di intervento dipende dalla superficie esposta di ogni ambiente. CVE-2026-58231 in Commerce Cloud consente di aggirare l’autenticazione su Data Hub Adapter; in ABAP, CVE-2026-34265 nasce da un errore nel parsing DIAG e può corrompere la memoria senza credenziali; in MII, CVE-2026-44772 e CVE-2026-44758 sono injection che diventano pericolose solo con accessi già alti, fino a far eseguire comandi sull’host. SAP indica anche fix aggiornati per altre note e non segnala sfruttamento attivo. Per chi gestisce un landscape SAP misto, il quadro resta quello di una manutenzione coordinata su layer diversi: il rischio non è uniforme, e i sistemi con esposizione esterna o con componenti privilegiati vanno letti come priorità distinte, non come un unico fronte.

Part of the PlainSec briefing for 2026-08-11

Every edition of this story: SAP divide l’esposizione tra bug senza login e bug di privilegio

Sources