SAP divide l’esposizione tra bug senza login e bug di privilegio
Il punto vero del Security Patch Day di agosto è che non tutte le falle SAP hanno la stessa portata: alcune si raggiungono prima del login, altre contano soprattutto dove esistono già privilegi elevati. In Commerce Cloud, MII e NetWeaver ABAP SAP corregge quattro criticità che non condividono lo stesso confine di fiducia, quindi la priorità di intervento dipende dalla superficie esposta di ogni ambiente.
CVE-2026-58231 in Commerce Cloud consente di aggirare l’autenticazione su Data Hub Adapter; in ABAP, CVE-2026-34265 nasce da un errore nel parsing DIAG e può corrompere la memoria senza credenziali; in MII, CVE-2026-44772 e CVE-2026-44758 sono injection che diventano pericolose solo con accessi già alti, fino a far eseguire comandi sull’host. SAP indica anche fix aggiornati per altre note e non segnala sfruttamento attivo.
Per chi gestisce un landscape SAP misto, il quadro resta quello di una manutenzione coordinata su layer diversi: il rischio non è uniforme, e i sistemi con esposizione esterna o con componenti privilegiati vanno letti come priorità distinte, non come un unico fronte.