SAP, Temmuz 2026 güvenlik güncellemeleri kapsamında birden fazla güvenlik açığını gidermek için yamalar yayınladı. Bu yamalar arasında SAP NetWeaver Application Server ABAP'ta kritik bir güvenlik açığı da bulunuyor.
Söz konusu güvenlik açığı CVE-2026-44747 (CVSS puanı: 9.9) olarak kaydedilmiş bir sınır dışı yazma (out-of-bounds write) hatası. Bu hata, kimliği doğrulanmış bir saldırganın bellek yönetimindeki mantıksal hatalardan yararlanarak bellek bozulmasına neden olmasına ve bunun sonucunda yetkisiz veri erişimi, veri değişikliği veya sistemin kullanılamaz hale gelmesine yol açabiliyor.
SAP güvenlik firması Onapsis, konuyla ilgili yaptığı açıklamada şunları söyledi: 'Geçici bir çözüm olarak, SICF işlemindeki belirli bir özelliğe sahip tüm ICF düğümlerinin devre dışı bırakılması öneriliyor. Ancak bu geçici çözüm, SAP GUI for HTML'de işlem açma özelliğini devre dışı bırakacağı için tüm müşteriler için uygun bir seçenek değil. Bu nedenle yamalı ABAP Kernel sürümünün yüklenmesi şiddetle tavsiye ediliyor.'
SAP ayrıca iki kritik güvenlik açığını daha giderdi:
- CVE-2026-27690 (CVSS puanı: 9.1) — Cloud Foundry dışı ortamlardaki SAP Approuter dağıtımlarında HTTP istek/yanıt kaçakçılığı (HTTP request/response smuggling) açığı. Kimliği doğrulanmamış bir saldırgan, özel hazırlanmış bir HTTP isteği göndererek istek-yanıt senkronizasyonunun bozulmasına yol açabiliyor. Bu da kullanıcı yanıtlarının açığa çıkmasına ve hizmet reddi (DoS) saldırılarına neden olabiliyor.
- CVE-2026-44761 (CVSS puanı: 9.1) — SAP Commerce Cloud'da varsayılan kimlik bilgilerinin kullanılmasıyla ilgili bir açık. SAP Help Portal belgelerinde sağlanan örnek bir yapılandırmadan kaynaklanan, herkese açık olarak belgelenmiş örnek kimlik bilgilerine sahip bir örnek OAuth 2.0 istemcisi sistemde kalabiliyor.
NIST Ulusal Güvenlik Açığı Veritabanı'ndaki (NVD) CVE-2026-44761 açıklamasına göre: 'Değiştirilmediği takdirde, kimliği doğrulanmamış bir saldırgan bu iyi bilinen kimlik bilgilerini kullanarak geçerli bir erişim jetonu elde edebilir ve belirli API'leri çağırarak verileri okuyup değiştirebilir. Başarılı bir istismar, gizlilik ve bütünlük üzerinde yüksek etkiye yol açarken kullanılabilirlik üzerinde hiçbir etkisi yoktur.'