跳到主要內容區
:::

【漏洞預警】SAP 針對旗下多款產品發布重大資安公告

內容說明

SAP 近日針對旗下多款產品發布重大資安公告,相關漏洞可能造成未經身分驗證之攻擊者觸發路徑遍歷、利用 RFC 請求造成系統異常,或使已通過驗證之攻擊者竄改簽署文件內容。

  • CVE-2026-40128(CVSS:9.0): SAP NetWeaver Application Server Java(Web Container)存在路徑遍歷漏洞。 未經身分驗證的攻擊者可透過精心設計的 HTTP 登入請求觸發路徑遍歷行為。
  • CVE-2026-27671(CVSS:9.8): SAP NetWeaver AS ABAP and ABAP Platform 所使用的 RFC 協定驗證不足。 未經身分驗證的攻擊者可透過精心設計的 RFC 請求,利用記憶體邏輯錯誤造成系統損壞或異常。
  • CVE-2026-44748(CVSS:9.9): SAP NetWeaver AS ABAP and ABAP Platform 存在簽署文件內容遭竄改之風險。 具一般權限且已通過身分驗證的攻擊者,在取得有效簽署訊息後,可能竄改簽署文件內容並提交給驗證者。

影響平台

受影響版本如下:

  • SAP NetWeaver AS ABAP and ABAP Platform
    Version(s):KRNL64NUC 7.22、7.22EXT;KRNL64UC 7.22、722EXT、7.53; KERNEL 7.22、7.53、7.54、7.77、7.89、7.93、9.16、9.18、91.9
  • SAP NetWeaver AS ABAP and ABAP Platform
    Version(s):SAP_BASIS 702、731、740、750、751、752、753、754、755、756、757、758、816、918、919
  • SAP NetWeaver Application Server Java(Web Container)
    Version(s):ENGINEAPI 7.50

建議措施

請相關系統管理單位確認是否使用受影響版本,並依 SAP 官方網站釋出的修補方式儘速進行更新: SAP Security Patch Day - June 2026

參考資料

  1. TWCERT/CC 資安通報
瀏覽數:
登入成功