SAP fecha brechas críticas de segurança com falhas de injeção de código e corrupção de memória
A mais recente leva de correções de segurança da SAP trouxe ajustes importantes para vulnerabilidades consideradas críticas, capazes de permitir desde execução remota de código até queda completa de sistemas corporativos. As falhas afetam componentes amplamente utilizados em ambientes empresariais, o que torna a aplicação imediata dos patches uma prioridade para qualquer organização que utilize soluções da empresa.
Patch Day: 28 novos boletins e atualizações importantes
No Patch Day desta terça-feira, 11 de agosto, a SAP divulgou 28 novos boletins de segurança, além de duas atualizações de notas já existentes e um aviso adicional publicado no GitHub. Entre todas as vulnerabilidades abordadas, quatro foram classificadas como críticas, com pontuações altas na escala CVSS, evidenciando o potencial de dano caso exploradas por atacantes.
Falha de autorização incorreta no SAP Commerce Cloud (CVE-2026-58231)
A vulnerabilidade mais grave, identificada como CVE-2026-58231, recebeu pontuação CVSS 10, o nível máximo de criticidade. O problema está ligado a uma falha de autorização incorreta no SAP Commerce Cloud, especificamente no Data Hub Adapter.
Essa brecha possibilita que atacantes remotos contornem mecanismos de autenticação, o que pode resultar em:
– Execução de código não autorizado
– Acesso indevido a componentes internos
– Potencial comprometimento total do ambiente ligado ao Commerce Cloud
Como a exploração pode ocorrer sem credenciais válidas, trata-se de uma vulnerabilidade com alto atrativo para cibercriminosos focados em ataques remotos, incluindo campanhas automatizadas de exploração em massa.
Duas falhas críticas de injeção de código no Manufacturing Integration and Intelligence
A SAP também corrigiu duas vulnerabilidades graves de injeção de código em seu produto Manufacturing Integration and Intelligence (MII), registradas como:
– CVE-2026-44772 – CVSS 9.9
– CVE-2026-44758 – CVSS 9.1
Segundo análise da empresa de segurança Onapsis, o problema está relacionado a servlets vulneráveis que aceitam entradas controladas pelo atacante. Ao enviar requisições especialmente estruturadas, um invasor pode:
– Executar comandos arbitrários no sistema operacional subjacente
– Assumir controle do servidor que hospeda a aplicação
– Movimentar-se lateralmente pela infraestrutura, ampliando o impacto do ataque
Uma dessas falhas requer privilégios mais elevados para ser explorada, o que não diminui o risco em ambientes onde contas internas podem ser comprometidas por phishing, credenciais fracas ou outros vetores.
Corrupção de memória no Application Server ABAP (CVE-2026-34265)
A quarta falha crítica, identificada como CVE-2026-34265 (CVSS 9.8), afeta o Application Server ABAP para SAP NetWeaver e ABAP Platform. Trata-se de um problema de corrupção de memória causado por erros lógicos na análise do protocolo DIAG, utilizado para comunicação entre componentes SAP.
Essa vulnerabilidade pode ser explorada sem autenticação, o que a torna especialmente perigosa. Entre os possíveis impactos, destacam-se:
– Exposição de informações sensíveis
– Interrupção do serviço, com indisponibilidade do sistema
– Comprometimento da confidencialidade, integridade e disponibilidade das aplicações baseadas em ABAP
Em ambientes em que sistemas SAP suportam processos de negócio críticos – como finanças, cadeia de suprimentos e produção – a exploração dessa falha pode provocar danos operacionais e financeiros significativos.
Atualização de correção anterior e novas notas de alta gravidade
Além das quatro vulnerabilidades críticas recém-divulgadas, a SAP revisou uma nota de segurança do Patch Day de julho, voltada também a uma falha de corrupção de memória no NetWeaver Application Server ABAP. Essa atualização reforça a necessidade de não apenas aplicar patches, mas de acompanhar revisões de notas, já que detalhes técnicos podem ser refinados e correções ampliadas.
A empresa ainda publicou oito novas notas para falhas classificadas como de alta gravidade, abrangendo diferentes produtos e vetores de ataque, incluindo:
– Escalação de privilégios
– Estouro de buffer
– Execução remota de código
– Divulgação de credenciais
– Travessia de diretório (directory traversal)
Também foram corrigidos 11 defeitos de segurança no Business AI Platform Approuter, indicando atenção especial a componentes ligados a inteligência artificial e serviços em nuvem.
As demais notas publicadas abordam vulnerabilidades de média e baixa severidade, que, embora menos críticas isoladamente, podem se somar a outros problemas para facilitar ataques complexos.
SAP afirma não haver exploração ativa conhecida
Até o momento da publicação dos boletins, a SAP informou não ter evidências de exploração ativa dessas vulnerabilidades em ataques reais. Mesmo assim, a ausência de exploração conhecida não deve ser interpretada como sinal de baixa urgência. Uma vez tornados públicos os detalhes das falhas e as versões corrigidas, aumenta o interesse de grupos maliciosos em desenvolver e automatizar exploits.
Como proteger sua infraestrutura SAP contra ataques remotos
Diante da criticidade das vulnerabilidades, especialmente as relacionadas à injeção de código e corrupção de memória, algumas medidas práticas são essenciais para reduzir o risco:
1. Aplicar imediatamente os patches oficiais
– Priorizar sistemas expostos à internet e ambientes produtivos.
– Garantir que tanto o SAP Commerce Cloud quanto o MII, NetWeaver e Application Server ABAP estejam atualizados com as notas mais recentes.
2. Revisar a superfície de exposição
– Restringir o acesso a interfaces administrativas e serviços de integração apenas a redes internas ou VPN.
– Utilizar firewalls e WAF para filtrar tráfego suspeito direcionado a componentes SAP.
3. Segmentar a rede e limitar movimentos laterais
– Isolar servidores SAP críticos em segmentos de rede próprios, com regras de acesso estritas.
– Separar ambientes de desenvolvimento, teste e produção para evitar que uma falha menor em um ambiente menos protegido atinja o core do negócio.
4. Fortalecer autenticação e autorização
– Revisar perfis de acesso e remover privilégios excessivos.
– Implementar autenticação multifator sempre que possível, especialmente para contas administrativas e de integração.
5. Monitorar logs e comportamentos anômalos
– Centralizar logs em um SOC ou solução de monitoramento para identificar tentativas de exploração, acessos atípicos ou comandos suspeitos.
– Configurar alertas específicos para erros relacionados a DIAG, tentativas de acesso não autenticado e falhas repetidas de login.
Boas práticas específicas para falhas de injeção de código
As vulnerabilidades de injeção de código, como as identificadas no MII, são particularmente perigosas porque permitem a execução direta de comandos no sistema. Para mitigar esse tipo de risco, além dos patches, é recomendável:
– Validar rigorosamente entradas de usuários e sistemas externos, evitando que dados não confiáveis sejam interpretados como código.
– Desabilitar ou restringir funcionalidades que permitam execução de comandos do sistema operacional a partir de aplicações SAP, sempre que não forem estritamente necessárias.
– Implementar políticas de menor privilégio no sistema operacional e no banco de dados, reduzindo o impacto caso um comando malicioso seja executado.
Cuidados adicionais com corrupção de memória
Falhas de corrupção de memória, como a CVE-2026-34265, muitas vezes são exploradas para contornar proteções de segurança e ganhar controle total sobre o processo vulnerável. Para lidar com esse tipo de ameaça:
– Manter o sistema operacional e as bibliotecas subjacentes também atualizados, garantindo o uso de proteções modernas de memória.
– Realizar testes de carga e estabilidade após a aplicação dos patches, já que alterações em componentes centrais podem impactar desempenho e disponibilidade.
– Avaliar o uso de ferramentas de endurecimento (hardening) e configurações avançadas de proteção de memória, quando suportadas pelo ambiente.
Integração de gestão de vulnerabilidades à governança de TI
A recorrência de Patch Days com dezenas de boletins reforça a necessidade de tratar segurança em SAP como parte de um programa contínuo de gestão de vulnerabilidades, e não como ações isoladas. Algumas práticas importantes:
– Manter inventário detalhado de todos os sistemas SAP, versões, módulos e integrações.
– Estabelecer um processo formal para avaliação, priorização e aplicação de patches, com janelas de manutenção definidas.
– Alinhar equipes de segurança, infraestrutura e gestão de aplicações SAP, garantindo comunicação clara sobre riscos e prazos.
Impacto nos negócios e importância da resposta rápida
Soluções SAP frequentemente suportam funções vitais como faturamento, gestão de estoque, folha de pagamento e relacionamento com clientes. A exploração de falhas críticas pode significar:
– Interrupção de operações essenciais
– Exposição de dados de clientes, parceiros e colaboradores
– Multas e sanções regulatórias em setores regulados
– Danos à reputação da marca
Por isso, além da dimensão técnica, essas vulnerabilidades devem ser tratadas como um risco de negócio. A resposta rápida – combinando correções, monitoramento e fortalecimento de controles – é fundamental para preservar continuidade operacional e confiança no ambiente digital da organização.
Em um cenário em que ataques remotos são cada vez mais automatizados e volumosos, a adoção disciplinada dos patches da SAP e de boas práticas de segurança deixa de ser opção e passa a ser requisito mínimo para qualquer empresa que dependa dessas plataformas no seu dia a dia.
