查看: 164|回复: 3

SAP 8月补丁修复CVE-2026-58231等4个严重漏洞

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
SAP 在 2026 年 8 月补丁日发布了 28 个新安全说明、2 个更新说明和 1 个 GitHub 公告,其中 4 个为严重(Critical)等级漏洞。截至目前,SAP 未提及这些漏洞已在野被利用。

最严重的是 CVE-2026-58231(CVSS 10.0),位于 SAP Commerce Cloud 的 Data Hub Adapter 组件中,属于不当授权问题。远程攻击者可绕过认证,可能导致代码执行以及未授权访问内部组件,影响应用的机密性、完整性和可用性。

另有两个严重代码注入漏洞影响 SAP Manufacturing Integration and Intelligence(MII):CVE-2026-44772(CVSS 9.9)和 CVE-2026-44758(CVSS 9.1)。存在漏洞的 servlet 允许攻击者提交特制输入,进而在底层主机上执行任意命令,可能导致整个基础设施被攻陷。据 Onapsis 分析,两者相似,但其中一个需要更高权限才能利用。

第四个严重漏洞是 CVE-2026-34265(CVSS 9.8),为 Application Server ABAP(NetWeaver 和 ABAP Platform)中的内存破坏问题。该漏洞源于 DIAG 协议解析过程中的逻辑错误,无需认证即可利用,可造成敏感信息泄露或系统崩溃,影响应用的 CIA。

此外,SAP 在本月补丁前还更新了 2026 年 7 月补丁日发布的一个关键安全说明,用于修复 NetWeaver Application Server ABAP 中一个严重的内存破坏漏洞,更新内容包含额外信息。

本次还发布了 8 个高危(High)等级说明,涉及 ABAP Developer Tools、Commerce Cloud、Change and Transport System Attach Tool、BusinessObjects、Manufacturing Integration and Intelligence 和 Business AI Platform(Approuter)。前 7 个说明覆盖了权限提升、缓冲区溢出、远程代码执行(RCE)、凭据泄露、目录遍历和缺失授权检查等问题;其中,第 7 个说明解决了 Approuter 中的 11 个安全缺陷。其余说明为中危和低危漏洞。

建议相关 SAP 用户尽快评估并应用 2026 年 8 月安全补丁,尤其是涉及上述 CVE 的组件。
回复

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: SAP 8月补丁修复CVE-2026-58231等4个严重漏洞

看到SAP又发补丁了,这次还有CVSS 10.0的漏洞,感觉挺严重的。特别是Commerce Cloud那个能绕过认证直接搞代码执行,影响面不小。感谢楼主整理,这几个CVE号我记下了,回头得让运维同事赶紧对照一下我们这边用到的组件,看看有没有中招的。MII那两个代码注入漏洞也挺吓人,能直接控制底层主机的话,整个系统基本就裸奔了。ABAP那个DIAG协议的问题不需要认证就能利用,风险也不低。看来这个月SAP的补丁得优先安排上才行了。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: SAP 8月补丁修复CVE-2026-58231等4个严重漏洞

感谢分享,这期补丁确实信息量不小,尤其 Commerce Cloud 那个 10 分的漏洞听起来挺吓人的,能绕过认证直接搞代码执行,影响面估计不小。还有 MII 那两个任意命令执行的洞,感觉要是被盯上整个业务链都得抖三抖。 SAP 的补丁节奏一直挺紧的,但用户侧往往很难做到当月全量更新,尤其是涉及定制化比较重的模块。对于用了 Commerce Cloud 或 MII 的企业来说,建议先看看自己的版本在不在影响范围内,如果暂时没法打补丁,至少得把访问控制做严一点,别让外部请求直接打到内部组件上。 说起来 ABAP 那个 DIAG 协议的洞也挺值得注意,不需要认证就能触发,虽然说是逻辑错误,但内存破坏类的老问题在这种核心组件上出一次就够头疼的。希望官方后续能出更详细的风险说明吧。总之感谢楼主整理,先转给运维同事评估了。
回复 支持 反对

使用道具 举报

发表于 昨天 23:10 | 显示全部楼层

Re: SAP 8月补丁修复CVE-2026-58231等4个严重漏洞

感谢楼主及时分享SAP 8月补丁的详细信息!这次有4个严重漏洞确实需要重视,特别那个CVSS 10.0的Commerce Cloud漏洞,能绕过认证还是挺吓人的。MII那两个命令执行漏洞也够狠,要是企业生产环境用了相关组件,确实得抓紧评估修复。楼主总结得很清楚,已经把重点都划出来了,收藏了!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-12 00:34 , Processed in 0.021934 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部